Η CISA προσθέτει πέντε παλιές ευπάθειες των BIND, Struts, Strapi, ONLYOFFICE και ProFTPD στη λίστα της με ευπάθειες υπό εκμετάλλευση
Η αμερικανική υπηρεσία κυβερνοασφάλειας αναφέρει ότι διαθέτει στοιχεία πως σφάλματα που έχουν διορθωθεί εδώ και καιρό, από το 2015 έως το 2023, αποτελούν αντικείμενο εκμετάλλευσης, και όρισε προθεσμία τρεις ημέρες μετά την καταχώριση.

Βασικά σημεία
- 1Η CISA πρόσθεσε αυτή την εβδομάδα πέντε ευπάθειες που είχαν ήδη διορθωθεί στον κατάλογό της με γνωστές ευπάθειες υπό εκμετάλλευση, επικαλούμενη στοιχεία ενεργής εκμετάλλευσης.
- 2Επηρεαζόμενα προϊόντα: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs και ProFTPD, με σφάλματα που χρονολογούνται από το 2015, το 2016, το 2021 και το 2023.
- 3Ο κατάλογος δεν κατονομάζει επιτιθέμενους ούτε δίνει ημερομηνίες επιθέσεων και αναφέρει τη χρήση σε ransomware ως άγνωστη και για τις πέντε.
- 4Η CISA όρισε προθεσμία τρεις ημέρες μετά την καταχώριση και παραπέμπει στην οδηγία της BOD 26-04 για την αποκατάσταση.
- 5Η CISA σημειώνει ότι η ευπάθεια του Strapi μπορεί να συνδυαστεί αλυσιδωτά με την CVE-2023-22621 για απομακρυσμένη εκτέλεση κώδικα και ότι οι επηρεαζόμενες εκδόσεις ενδέχεται να βρίσκονται στο τέλος του κύκλου ζωής τους.
Ολόκληρη η είδηση
Η αμερικανική υπηρεσία CISA πρόσθεσε αυτή την εβδομάδα πέντε ευπάθειες στον κατάλογό της με γνωστές ευπάθειες υπό εκμετάλλευση (Known Exploited Vulnerabilities). Καμία δεν είναι νέα: αφορούν τα ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) και ProFTPD (CVE-2015-3306). Η καταχώριση στον κατάλογο σημαίνει ότι η CISA διαθέτει στοιχεία για εκμετάλλευση σε πραγματικές συνθήκες, ωστόσο οι εγγραφές δεν κατονομάζουν κανέναν επιτιθέμενο ούτε αναφέρουν πότε έγιναν οι επιθέσεις.
Σύμφωνα με τον κατάλογο, το σφάλμα του BIND επιτρέπει σε απομακρυσμένους επιτιθέμενους να προκαλούν τον τερματισμό διακομιστών BIND με ειδικά διαμορφωμένα ερωτήματα TKEY, με αποτέλεσμα άρνηση υπηρεσίας (denial of service). Η ευπάθεια του Struts είναι πρόβλημα έγχυσης εντολών (command injection) που μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα μέσω του προθέματος method: όταν είναι ενεργοποιημένο το Dynamic Method Invocation. Η εγγραφή για το ProFTPD περιγράφει αδυναμία στον έλεγχο πρόσβασης που θα μπορούσε να επιτρέψει σε απομακρυσμένους επιτιθέμενους να διαβάζουν και να γράφουν αυθαίρετα αρχεία χρησιμοποιώντας τις εντολές site cpfr και site cpto.
Για το Strapi, η CISA περιγράφει αποθήκευση ευαίσθητων πληροφοριών σε απλό κείμενο (cleartext), που επιτρέπει σε κάποιον με πρόσβαση στον πίνακα διαχείρισης να αποκαλύψει στοιχεία χρηστών μέσω του φίλτρου ερωτημάτων· η υπηρεσία προσθέτει ότι μπορεί να συνδυαστεί αλυσιδωτά με την CVE-2023-22621 για απομακρυσμένη εκτέλεση κώδικα και ότι οι επηρεαζόμενες εκδόσεις ενδέχεται να βρίσκονται στο τέλος του κύκλου ζωής τους (end-of-life). Η ευπάθεια του ONLYOFFICE Docs είναι διάσχιση διαδρομής (path traversal) σε παράμετρο μεταφόρτωσης εικόνων, η οποία εμφανίζεται όταν χρησιμοποιείται JWT και θα μπορούσε επίσης να επιτρέψει απομακρυσμένη εκτέλεση κώδικα. Η CISA αναφέρει τη χρήση σε επιθέσεις ransomware ως άγνωστη και για τις πέντε εγγραφές.
Οι διορθώσεις είναι παλιές. Η ISC δημοσίευσε την ενημέρωση ασφαλείας της στις 28 Ιουλίου 2015 με τις διορθωμένες εκδόσεις 9.9.7-P2 και 9.10.2-P3 και τότε δήλωσε ότι δεν είχε γνώση ενεργών εκμεταλλεύσεων. Το δελτίο S2-032 του Apache Struts καλύπτει τις εκδόσεις 2.3.20 έως 2.3.28, εκτός από τις 2.3.20.3 και 2.3.24.3, και αναφέρει τις 2.3.28.1, 2.3.24.3 και 2.3.20.3 ως διορθωμένες εκδόσεις· η απενεργοποίηση του Dynamic Method Invocation αποτελεί την εναλλακτική λύση. Η CISA όρισε και για τις πέντε προθεσμία τρεις ημέρες μετά την καταχώριση και παραπέμπει στην οδηγία της BOD 26-04, καλώντας τους χρήστες να εφαρμόσουν τα μέτρα μετριασμού των προμηθευτών ή να σταματήσουν να χρησιμοποιούν το προϊόν αν δεν υπάρχουν τέτοια μέτρα.
Γιατί έχει σημασία
Οι επιτιθέμενοι επιστρέφουν συνεχώς σε παλιά σφάλματα, επειδή ξεπερασμένα, μη ενημερωμένα ή στο τέλος του κύκλου ζωής τους συστήματα συχνά παραμένουν συνδεδεμένα στο διαδίκτυο για χρόνια. Οι οργανισμοί που χρησιμοποιούν BIND, Struts, Strapi, ONLYOFFICE Docs ή ProFTPD θα πρέπει να ελέγξουν το απόθεμα των συστημάτων τους για εκτεθειμένες παλαιότερες εκδόσεις, να εφαρμόσουν τις διορθώσεις των προμηθευτών και να αποσύρουν ή να απομονώσουν τα συστήματα που δεν μπορούν πλέον να ενημερωθούν, όπως συνιστά η CISA.
Χρονολόγιο
· Δημοσιεύθηκε
Θέματα#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Πηγές
Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.



