CISA zařadila pět starých chyb v BIND, Struts, Strapi, ONLYOFFICE a ProFTPD na svůj seznam zneužívaných zranitelností
Americká kybernetická agentura uvádí, že má důkazy o zneužívání dávno opravených chyb z let 2015 až 2023, a stanovila lhůtu tři dny od zařazení na seznam.

Klíčové body
- 1CISA tento týden přidala do svého katalogu známých zneužívaných zranitelností pět dříve opravených chyb a odvolává se na důkazy o aktivním zneužívání.
- 2Dotčené produkty: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs a ProFTPD, s chybami z let 2015, 2016, 2021 a 2023.
- 3Katalog nejmenuje útočníky ani neuvádí data útoků a u všech pěti uvádí využití ransomwarem jako neznámé.
- 4CISA stanovila lhůtu tři dny od zařazení na seznam a k nápravě odkazuje na svou směrnici BOD 26-04.
- 5CISA upozorňuje, že chybu ve Strapi lze zřetězit s CVE-2023-22621 ke vzdálenému spuštění kódu a že dotčené verze mohou být na konci životnosti.
Celá zpráva
Americká agentura CISA tento týden přidala pět zranitelností do svého katalogu Known Exploited Vulnerabilities (známých zneužívaných zranitelností). Žádná z nich není nová: týkají se ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) a ProFTPD (CVE-2015-3306). Zařazení do katalogu znamená, že CISA má důkazy o zneužívání v reálném provozu, záznamy však nejmenují žádného útočníka ani neuvádějí, kdy k útokům došlo.
Podle katalogu chyba v BIND umožňuje vzdáleným útočníkům pomocí upravených dotazů TKEY přimět servery BIND k ukončení činnosti, což způsobí odepření služby (denial of service). Chyba ve Struts je typu command injection (vkládání příkazů), která může vést ke vzdálenému spuštění kódu přes prefix method:, je-li zapnuta funkce Dynamic Method Invocation. Záznam k ProFTPD popisuje slabinu v řízení přístupu, která by mohla vzdáleným útočníkům umožnit číst a zapisovat libovolné soubory pomocí příkazů site cpfr a site cpto.
U Strapi CISA popisuje ukládání citlivých informací v nešifrované podobě, které osobě s přístupem do administračního panelu umožňuje zjistit údaje o uživatelích prostřednictvím dotazovacího filtru; agentura dodává, že chybu lze zřetězit s CVE-2023-22621 ke vzdálenému spuštění kódu a že dotčené verze mohou být na konci životnosti. Chyba v ONLYOFFICE Docs je typu path traversal (procházení adresářů) v parametru pro nahrávání obrázků, vzniká při použití JWT a mohla by rovněž umožnit vzdálené spuštění kódu. CISA u všech pěti záznamů uvádí využití ransomwarem jako neznámé.
Opravy jsou staré. ISC zveřejnila své bezpečnostní upozornění 28. července 2015 s opravenými verzemi 9.9.7-P2 a 9.10.2-P3 a tehdy uvedla, že neví o žádných aktivních exploitech. Bulletin Apache Struts S2-032 se týká verzí 2.3.20 až 2.3.28 s výjimkou 2.3.20.3 a 2.3.24.3 a jako opravené verze uvádí 2.3.28.1, 2.3.24.3 a 2.3.20.3; alternativou je vypnutí Dynamic Method Invocation. CISA stanovila pro všech pět chyb lhůtu tři dny od zařazení na seznam a odkazuje na svou směrnici BOD 26-04, podle níž mají uživatelé uplatnit zmírňující opatření dodavatele, nebo produkt přestat používat, pokud žádná nejsou k dispozici.
Proč na tom záleží
Útočníci se ke starým chybám stále vracejí, protože zastaralé, neopravené nebo na konci životnosti se nacházející systémy často zůstávají připojené k síti celé roky. Organizace, které provozují BIND, Struts, Strapi, ONLYOFFICE Docs nebo ProFTPD, by podle doporučení CISA měly ve svých inventářích ověřit, zda nemají vystavené starší verze, nasadit opravy dodavatelů a systémy, které již nelze aktualizovat, vyřadit nebo izolovat.
Časová osa
· Publikováno
Témata#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Zdroje
Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.



