Saltar al contenido
ittechwire

Noticias de tecnología con fuentes claras

  1. Inicio
  2. Seguridad

Seguridad

CISA añade cinco antiguas fallas de BIND, Struts, Strapi, ONLYOFFICE y ProFTPD a su lista de vulnerabilidades explotadas

La agencia de ciberseguridad de EE. UU. afirma tener pruebas de que se están explotando errores corregidos hace tiempo, que datan de 2015 a 2023, y fijó un plazo de tres días tras su inclusión.

Redacción de ittechwire3 min de lecturaFuentes: 3Traducción con IA · original en English
El sello redondo de la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) sobre un fondo gris claro
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Puntos clave

  1. 1CISA añadió esta semana cinco fallas ya corregidas a su catálogo de vulnerabilidades explotadas conocidas, alegando pruebas de explotación activa.
  2. 2Productos afectados: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs y ProFTPD, con errores que datan de 2015, 2016, 2021 y 2023.
  3. 3El catálogo no nombra a los atacantes ni da fechas de los ataques, e indica como desconocido el uso por ransomware en las cinco.
  4. 4CISA fijó un plazo de tres días tras la inclusión y remite a su directiva BOD 26-04 para la corrección.
  5. 5CISA señala que la falla de Strapi puede encadenarse con CVE-2023-22621 para lograr ejecución remota de código y que las versiones afectadas pueden haber llegado al final de su vida útil.

La noticia completa

La agencia estadounidense CISA añadió esta semana cinco vulnerabilidades a su catálogo Known Exploited Vulnerabilities (vulnerabilidades explotadas conocidas). Ninguna es nueva: afectan a ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) y ProFTPD (CVE-2015-3306). La inclusión en el catálogo significa que CISA tiene pruebas de explotación en el mundo real, pero las entradas no nombran a ningún atacante ni indican cuándo se produjeron los ataques.

Según el catálogo, el error de BIND permite a atacantes remotos hacer que los servidores BIND se detengan mediante consultas TKEY manipuladas, lo que provoca una denegación de servicio. La falla de Struts es un problema de inyección de comandos que puede derivar en ejecución remota de código a través del prefijo method: cuando Dynamic Method Invocation está activado. La entrada de ProFTPD describe una debilidad de control de acceso que podría permitir a atacantes remotos leer y escribir archivos arbitrarios mediante los comandos site cpfr y site cpto.

En el caso de Strapi, CISA describe un almacenamiento en texto claro de información sensible que permite a alguien con acceso al panel de administración descubrir datos de usuarios a través del filtro de consultas; la agencia añade que puede encadenarse con CVE-2023-22621 para lograr ejecución remota de código y que las versiones afectadas pueden haber llegado al final de su vida útil. La falla de ONLYOFFICE Docs es un recorrido de directorios (path traversal) en un parámetro de carga de imágenes que se produce cuando se utiliza JWT y que también podría permitir la ejecución remota de código. CISA indica como desconocido el uso por ransomware en las cinco entradas.

Las correcciones son antiguas. ISC publicó su aviso el 28 de julio de 2015 con las versiones corregidas 9.9.7-P2 y 9.10.2-P3, y en ese momento afirmó no tener constancia de ningún exploit activo. El boletín S2-032 de Apache Struts abarca las versiones 2.3.20 a 2.3.28, salvo 2.3.20.3 y 2.3.24.3, y señala 2.3.28.1, 2.3.24.3 y 2.3.20.3 como versiones corregidas; la alternativa es desactivar Dynamic Method Invocation. CISA fijó para las cinco un plazo de tres días tras su inclusión y remite a su directiva BOD 26-04, que indica a los usuarios aplicar las mitigaciones del proveedor o dejar de usar el producto si no hay ninguna disponible.

Por qué importa

Los atacantes siguen volviendo a errores antiguos porque los sistemas obsoletos, sin parches o al final de su vida útil suelen permanecer en línea durante años. Las organizaciones que utilizan BIND, Struts, Strapi, ONLYOFFICE Docs o ProFTPD deberían revisar sus inventarios en busca de versiones antiguas expuestas, aplicar las correcciones del proveedor y retirar o aislar los sistemas que ya no puedan actualizarse, como aconseja CISA.

Cronología

  1. · Publicado

Temas#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Fuentes

Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.

  1. 1CISA · Comunicado oficialKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Fuente primariaS2-032cwiki.apache.org
  3. 3ISC · Fuente primariaCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org