Seguridad

Vulnerabilidad crítica en el sistema MFT de Fortra

GoAnywhere MFT es el nombre que Fortra da a su solución de envío de archivos de forma segura.

Esta permite el intercambio de ficheros entre distintas organizaciones añadiendo una capa extra de seguridad y control para cumplir con los requisitos legales y de auditoría. Los sistemas MFT (Managed File Transfer) son un objetivo central para APTs y atacantes en general, debido a que dan acceso a gran cantidad de información confidencial, propiedad intelectual, registros financieros, etc.

La vulnerabilidad publicada por el propio fabricante el pasado 22 de enero, se ha catalogado como CVE-2024-0204. Tiene una criticidad de 9.8 sobre 10 en el sistema de puntuación CVSS(v3). Esta puntuación tan elevada se debe a que el fallo de seguridad es explotable de manera remota y permite a un usuario no autorizado crear nuevos usuarios con permisos de administrador desde el portal de gestión del producto.

Ni que decir tiene que es absolutamente crucial aplicar la última actualización, GoAnywhere MFT 7.4.1. disponible desde el 7 de diciembre. Además, Fortra proporciona dos alternativas si no es posible aplicar la actualización. O bien eliminar el fichero InitialAccountSetup.xhtml en el directorio de instalación y reiniciar los servicios. O bien reemplazar ese mismo fichero con uno vacío y reiniciar.

No hay indicios de que la vulnerabilidad esté siendo explotada, pero ya existe PoC

Si bien ya existe una PoC, Bleeping Computer indica que Fortra no tiene constancia de que la vulnerabilidad esté siendo activamente explotada. Los primeros en proporcionar la prueba de concepto han sido los investigadores de Horizon3 Attack Team. La mención al fichero InitialAccountSetup.xhtml les dió la pista inicial. En su publicación detallan su investigación hasta conseguir la explotación, aprovechando un fallo de path traversal. El equipo ha publicado también en su Github un sencillo script para aprovechar la vulnerabilidad.

Las versiones afectadas son GoAnywhere MFT 6.X desde 6.0.1 y las anteriores a 7.4.0. La forma más sencilla de comprobar si un sistema ha sido comprometido, de acuerdo a los investigadores de Horizon3 Attack Team, es verificar si hay nuevos usuarios añadidos al grupo de Admin Users. Una vez localizadas, examinando las fechas de acceso al sistema de estas cuentas sería posible estimar una fecha de compromiso.

Más información:

La entrada Vulnerabilidad crítica en el sistema MFT de Fortra se publicó primero en Una al Día.

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.