Přejít na obsah
ittechwire

Technologické zprávy s jasnými zdroji

  1. Domů
  2. Bezpečnost

Bezpečnost

CISA zařadila pět starých chyb v BIND, Struts, Strapi, ONLYOFFICE a ProFTPD na svůj seznam zneužívaných zranitelností

Americká kybernetická agentura uvádí, že má důkazy o zneužívání dávno opravených chyb z let 2015 až 2023, a stanovila lhůtu tři dny od zařazení na seznam.

Redakce ittechwire3 min čteníZdroje: 3Překlad pomocí AI · originál: English
Kulatá pečeť americké agentury Cybersecurity and Infrastructure Security Agency (CISA) na světle šedém pozadí
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Klíčové body

  1. 1CISA tento týden přidala do svého katalogu známých zneužívaných zranitelností pět dříve opravených chyb a odvolává se na důkazy o aktivním zneužívání.
  2. 2Dotčené produkty: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs a ProFTPD, s chybami z let 2015, 2016, 2021 a 2023.
  3. 3Katalog nejmenuje útočníky ani neuvádí data útoků a u všech pěti uvádí využití ransomwarem jako neznámé.
  4. 4CISA stanovila lhůtu tři dny od zařazení na seznam a k nápravě odkazuje na svou směrnici BOD 26-04.
  5. 5CISA upozorňuje, že chybu ve Strapi lze zřetězit s CVE-2023-22621 ke vzdálenému spuštění kódu a že dotčené verze mohou být na konci životnosti.

Celá zpráva

Americká agentura CISA tento týden přidala pět zranitelností do svého katalogu Known Exploited Vulnerabilities (známých zneužívaných zranitelností). Žádná z nich není nová: týkají se ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) a ProFTPD (CVE-2015-3306). Zařazení do katalogu znamená, že CISA má důkazy o zneužívání v reálném provozu, záznamy však nejmenují žádného útočníka ani neuvádějí, kdy k útokům došlo.

Podle katalogu chyba v BIND umožňuje vzdáleným útočníkům pomocí upravených dotazů TKEY přimět servery BIND k ukončení činnosti, což způsobí odepření služby (denial of service). Chyba ve Struts je typu command injection (vkládání příkazů), která může vést ke vzdálenému spuštění kódu přes prefix method:, je-li zapnuta funkce Dynamic Method Invocation. Záznam k ProFTPD popisuje slabinu v řízení přístupu, která by mohla vzdáleným útočníkům umožnit číst a zapisovat libovolné soubory pomocí příkazů site cpfr a site cpto.

U Strapi CISA popisuje ukládání citlivých informací v nešifrované podobě, které osobě s přístupem do administračního panelu umožňuje zjistit údaje o uživatelích prostřednictvím dotazovacího filtru; agentura dodává, že chybu lze zřetězit s CVE-2023-22621 ke vzdálenému spuštění kódu a že dotčené verze mohou být na konci životnosti. Chyba v ONLYOFFICE Docs je typu path traversal (procházení adresářů) v parametru pro nahrávání obrázků, vzniká při použití JWT a mohla by rovněž umožnit vzdálené spuštění kódu. CISA u všech pěti záznamů uvádí využití ransomwarem jako neznámé.

Opravy jsou staré. ISC zveřejnila své bezpečnostní upozornění 28. července 2015 s opravenými verzemi 9.9.7-P2 a 9.10.2-P3 a tehdy uvedla, že neví o žádných aktivních exploitech. Bulletin Apache Struts S2-032 se týká verzí 2.3.20 až 2.3.28 s výjimkou 2.3.20.3 a 2.3.24.3 a jako opravené verze uvádí 2.3.28.1, 2.3.24.3 a 2.3.20.3; alternativou je vypnutí Dynamic Method Invocation. CISA stanovila pro všech pět chyb lhůtu tři dny od zařazení na seznam a odkazuje na svou směrnici BOD 26-04, podle níž mají uživatelé uplatnit zmírňující opatření dodavatele, nebo produkt přestat používat, pokud žádná nejsou k dispozici.

Proč na tom záleží

Útočníci se ke starým chybám stále vracejí, protože zastaralé, neopravené nebo na konci životnosti se nacházející systémy často zůstávají připojené k síti celé roky. Organizace, které provozují BIND, Struts, Strapi, ONLYOFFICE Docs nebo ProFTPD, by podle doporučení CISA měly ve svých inventářích ověřit, zda nemají vystavené starší verze, nasadit opravy dodavatelů a systémy, které již nelze aktualizovat, vyřadit nebo izolovat.

Časová osa

  1. · Publikováno

Témata#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Zdroje

Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.

  1. 1CISA · Oficiální prohlášeníKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Primární zdrojS2-032cwiki.apache.org
  3. 3ISC · Primární zdrojCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org