CISA تضيف خمس ثغرات قديمة في BIND وStruts وStrapi وONLYOFFICE وProFTPD إلى قائمتها للثغرات المستغلة
تقول وكالة الأمن السيبراني الأمريكية إن لديها أدلة على استغلال ثغرات أُصلحت منذ زمن طويل ويعود تاريخها إلى الفترة من 2015 إلى 2023، وقد حددت مهلة تنتهي بعد ثلاثة أيام من الإدراج.

النقاط الرئيسية
- 1أضافت CISA هذا الأسبوع خمس ثغرات سبق إصلاحها إلى فهرسها للثغرات المستغلة المعروفة، مستندةً إلى أدلة على استغلال نشط.
- 2المنتجات المتأثرة: ISC BIND وApache Struts وStrapi وONLYOFFICE Docs وProFTPD، مع ثغرات يعود تاريخها إلى الأعوام 2015 و2016 و2021 و2023.
- 3لا يسمّي الفهرس المهاجمين ولا يحدد تواريخ الهجمات، ويُدرج استخدامها في هجمات برامج الفدية على أنه غير معروف بالنسبة إلى الثغرات الخمس كلها.
- 4حددت CISA مهلة تنتهي بعد ثلاثة أيام من الإدراج، وتحيل إلى توجيهها BOD 26-04 بشأن المعالجة.
- 5تشير CISA إلى أنه يمكن ربط ثغرة Strapi بالثغرة CVE-2023-22621 لتنفيذ تعليمات برمجية عن بُعد، وأن الإصدارات المتأثرة قد تكون قد بلغت نهاية دورة حياتها.
الخبر كاملًا
أضافت الوكالة الأمريكية CISA هذا الأسبوع خمس ثغرات أمنية إلى فهرسها للثغرات المستغلة المعروفة. ولا تُعدّ أيٌّ منها جديدة، إذ تطال ISC BIND (CVE-2015-5477) وApache Struts (CVE-2016-3081) وStrapi (CVE-2023-22894) وONLYOFFICE Docs (CVE-2021-3199) وProFTPD (CVE-2015-3306). ويعني الإدراج في الفهرس أن لدى CISA أدلة على استغلالها في الواقع، غير أن الإدخالات لا تسمّي أي جهة مهاجمة ولا تذكر متى وقعت الهجمات.
ووفقًا للفهرس، تتيح ثغرة BIND للمهاجمين عن بُعد دفع خوادم BIND إلى التوقف عبر استعلامات TKEY مُعدّة خصيصًا، ما يتسبب في حجب الخدمة. أما ثغرة Struts فهي مشكلة حقن أوامر يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر البادئة method: عند تفعيل خاصية الاستدعاء الديناميكي للأساليب. ويصف إدخال ProFTPD ضعفًا في التحكم بالوصول قد يسمح للمهاجمين عن بُعد بقراءة ملفات عشوائية وكتابتها باستخدام الأمرين site cpfr وsite cpto.
وبالنسبة إلى Strapi، تصف CISA تخزينًا لمعلومات حساسة بنص واضح يتيح لمن لديه صلاحية الوصول إلى لوحة الإدارة كشف بيانات المستخدمين عبر مرشّح الاستعلام؛ وتضيف الوكالة أنه يمكن ربطها بالثغرة CVE-2023-22621 لتنفيذ تعليمات برمجية عن بُعد، وأن الإصدارات المتأثرة قد تكون قد بلغت نهاية دورة حياتها. أما ثغرة ONLYOFFICE Docs فهي ثغرة اجتياز مسار في معامل رفع الصور تظهر عند استخدام JWT، وقد تتيح هي الأخرى تنفيذ تعليمات برمجية عن بُعد. وتُدرج CISA استخدامها في هجمات برامج الفدية على أنه غير معروف بالنسبة إلى الإدخالات الخمسة كلها.
الإصلاحات قديمة. فقد نشرت ISC نشرتها الاستشارية في 28 يوليو/تموز 2015 مع الإصدارين المُصحَّحين 9.9.7-P2 و9.10.2-P3، وقالت حينها إنها لا تعلم بوجود أي عمليات استغلال نشطة. وتغطي نشرة Apache Struts ذات الرمز S2-032 الإصدارات من 2.3.20 إلى 2.3.28، باستثناء 2.3.20.3 و2.3.24.3، وتُدرج 2.3.28.1 و2.3.24.3 و2.3.20.3 بوصفها إصدارات مُصحَّحة؛ ويُعدّ تعطيل خاصية الاستدعاء الديناميكي للأساليب البديل المتاح. وحددت CISA مهلة تنتهي بعد ثلاثة أيام من الإدراج للثغرات الخمس جميعها، وتحيل إلى توجيهها BOD 26-04، داعيةً المستخدمين إلى تطبيق إجراءات التخفيف التي يوفرها المورّدون أو التوقف عن استخدام المنتج إذا لم تتوفر أي منها.
لماذا يهم
يواصل المهاجمون العودة إلى الثغرات القديمة لأن الأنظمة المتقادمة أو غير المُحدَّثة أو التي بلغت نهاية دورة حياتها غالبًا ما تبقى متصلة بالإنترنت لسنوات. وينبغي للمؤسسات التي تشغّل BIND أو Struts أو Strapi أو ONLYOFFICE Docs أو ProFTPD أن تفحص جرد أنظمتها بحثًا عن إصدارات قديمة مكشوفة، وأن تطبّق إصلاحات المورّدين، وأن تُخرج من الخدمة أو تعزل الأنظمة التي لم يعد بالإمكان تحديثها، وفقًا لما توصي به CISA.
التسلسل الزمني
· نُشر
الموضوعات#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
المصادر
يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.



