CVE-2024-6973 Cliente SDP Windows: Execução Remota de Código via URLs manipuladas

Prev Next

Description

No esquema de URL catoias://, que é analisado pelos Clientes SDP Windows, não há validações suficientes no parâmetro external_browser, que é controlado pelo Cliente. Isso é então passado para a função .NET Process.Start(), resultando em execução remota de código no endpoint.

Para explorar a vulnerabilidade, um agente de ameaça deve redirecionar para uma URL especialmente manipulada. Em seguida, o cliente ou vítima precisa aprovar uma mensagem de aviso do navegador para que o exploit funcione, o que requer engenharia social:

2024-06-25_15-28-51.jpg

O problema se aplica a versões abaixo de 5.10.34.

Severidade

A pontuação CVSSv3.1 é 7,5 (Alta).

O que Alterações preciso Fazer?

Use o Painel de Controle de Usuário SDP para identificar usuários com versões do Cliente Windows abaixo de 5.10.34. Certifique-se de que eles atualizem para a versão mais recente do Cliente Windows e recebam os patches de segurança e melhorias mais recentes.

Agradecimentos

A Cato Networks agradece a AmberWolf por detectar e identificar o problema. Detalhes técnicos completos podem ser encontrados em sua postagem no blog:

https://blog.amberwolf.com/blog/2024/july/cve-2024-6973-cato-client-remote-code-execution-via-crafted-urls/

O que é Impacto na Conta?

Se você não atualizar para o Cliente Windows v5.10.34 ou superior, dispositivos com versões inferiores estarão vulneráveis. Pelo que sabemos, nenhum desses problemas foi explorado em campo.

Com Quem Eu Converso Se Eu Tiver Perguntas?

Por favor, contate o Suporte.