رفتن به محتوا
ittechwire

اخبار فناوری با منابع روشن

  1. خانه
  2. امنیت

امنیت

CISA پنج آسیب‌پذیری قدیمی در BIND، Struts، Strapi، ONLYOFFICE و ProFTPD را به فهرست آسیب‌پذیری‌های مورد سوءاستفاده افزود

آژانس سایبری آمریکا می‌گوید شواهدی در دست دارد که از باگ‌هایی که مدت‌ها پیش وصله شده‌اند و به سال‌های 2015 تا 2023 بازمی‌گردند سوءاستفاده می‌شود، و مهلتی سه‌روزه پس از درج در فهرست تعیین کرده است.

تحریریهٔ ittechwire3 دقیقه مطالعهمنابع: 3ترجمه با هوش مصنوعی · زبان اصلی: English
مُهر گرد آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) روی پس‌زمینهٔ خاکستری روشن
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

نکات کلیدی

  1. 1CISA این هفته با استناد به شواهدی از سوءاستفادهٔ فعال، پنج نقص را که پیش‌تر وصله شده بودند به کاتالوگ آسیب‌پذیری‌های شناخته‌شدهٔ مورد سوءاستفاده افزود.
  2. 2محصولات آسیب‌دیده: ISC BIND، Apache Struts، Strapi، ONLYOFFICE Docs و ProFTPD، با باگ‌هایی مربوط به سال‌های 2015، 2016، 2021 و 2023.
  3. 3این کاتالوگ نام مهاجمان را نمی‌برد و تاریخ حملات را ذکر نمی‌کند و استفاده در باج‌افزار را برای هر پنج مورد نامعلوم اعلام کرده است.
  4. 4CISA مهلتی سه‌روزه پس از درج در فهرست تعیین کرد و برای رفع مشکل به دستورالعمل BOD 26-04 خود ارجاع می‌دهد.
  5. 5CISA خاطرنشان می‌کند که نقص Strapi را می‌توان با CVE-2023-22621 زنجیر کرد تا به اجرای کد از راه دور رسید و نسخه‌های آسیب‌دیده ممکن است به پایان عمر پشتیبانی رسیده باشند.

متن کامل خبر

آژانس آمریکایی CISA این هفته پنج آسیب‌پذیری را به کاتالوگ آسیب‌پذیری‌های شناخته‌شدهٔ مورد سوءاستفاده افزود. هیچ‌یک از آن‌ها جدید نیست: این آسیب‌پذیری‌ها ISC BIND (CVE-2015-5477)، Apache Struts (CVE-2016-3081)، Strapi (CVE-2023-22894)، ONLYOFFICE Docs (CVE-2021-3199) و ProFTPD (CVE-2015-3306) را تحت تأثیر قرار می‌دهند. درج در این کاتالوگ به این معناست که CISA شواهدی از سوءاستفاده در دنیای واقعی در اختیار دارد، اما این مدخل‌ها نام هیچ مهاجمی را نمی‌برند و نمی‌گویند حملات چه زمانی رخ داده‌اند.

به گفتهٔ این کاتالوگ، باگ BIND به مهاجمان راه دور امکان می‌دهد با پرس‌وجوهای TKEY دستکاری‌شده، سرورهای BIND را وادار به توقف کنند و موجب منع سرویس شوند. نقص Struts یک مشکل تزریق فرمان است که در صورت فعال بودن قابلیت فراخوانی پویای متد می‌تواند از طریق پیشوند method: به اجرای کد از راه دور منجر شود. مدخل ProFTPD یک ضعف در کنترل دسترسی را توصیف می‌کند که می‌تواند به مهاجمان راه دور اجازه دهد با استفاده از فرمان‌های site cpfr و site cpto فایل‌های دلخواه را بخوانند و بنویسند.

در مورد Strapi، CISA ذخیره‌سازی اطلاعات حساس به‌صورت متن ساده را توصیف می‌کند که به فردی که به پنل مدیریت دسترسی دارد اجازه می‌دهد از طریق فیلتر پرس‌وجو جزئیات کاربران را کشف کند؛ این آژانس می‌افزاید که این نقص را می‌توان با CVE-2023-22621 زنجیر کرد تا به اجرای کد از راه دور رسید و نسخه‌های آسیب‌دیده ممکن است به پایان عمر پشتیبانی رسیده باشند. نقص ONLYOFFICE Docs یک پیمایش مسیر در یکی از پارامترهای بارگذاری تصویر است که هنگام استفاده از JWT بروز می‌کند و آن نیز می‌تواند امکان اجرای کد از راه دور را فراهم کند. CISA استفاده در باج‌افزار را برای هر پنج مدخل نامعلوم اعلام کرده است.

این اصلاحیه‌ها قدیمی هستند. ISC توصیه‌نامهٔ خود را در 28 ژوئیه 2015 همراه با نسخه‌های وصله‌شدهٔ 9.9.7-P2 و 9.10.2-P3 منتشر کرد و در آن زمان اعلام کرد از هیچ سوءاستفادهٔ فعالی اطلاع ندارد. بولتن S2-032 پروژهٔ Apache Struts نسخه‌های 2.3.20 تا 2.3.28 را، به‌جز 2.3.20.3 و 2.3.24.3، در بر می‌گیرد و نسخه‌های 2.3.28.1، 2.3.24.3 و 2.3.20.3 را به‌عنوان نسخه‌های اصلاح‌شده فهرست می‌کند؛ راهکار جایگزین، غیرفعال کردن فراخوانی پویای متد است. CISA برای هر پنج مورد مهلتی سه‌روزه پس از درج در فهرست تعیین کرد و به دستورالعمل BOD 26-04 خود ارجاع می‌دهد و از کاربران می‌خواهد اقدامات کاهشی ارائه‌شده از سوی فروشندگان را اعمال کنند یا در صورت نبود چنین اقداماتی، استفاده از محصول را متوقف کنند.

چرا مهم است

مهاجمان مدام به باگ‌های قدیمی بازمی‌گردند، زیرا سیستم‌های قدیمی، وصله‌نشده یا رسیده به پایان عمر پشتیبانی اغلب سال‌ها آنلاین باقی می‌مانند. سازمان‌هایی که BIND، Struts، Strapi، ONLYOFFICE Docs یا ProFTPD را اجرا می‌کنند باید فهرست دارایی‌های خود را برای یافتن نسخه‌های قدیمی‌تر در معرض دسترسی بررسی کنند، اصلاحیه‌های فروشندگان را اعمال کنند و همان‌طور که CISA توصیه می‌کند، سیستم‌هایی را که دیگر قابل به‌روزرسانی نیستند از رده خارج یا ایزوله کنند.

گاه‌شمار

  1. · منتشرشده

موضوع‌ها#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

منابع

این خبر بر منابع زیر استوار است. برای بافت کامل، آن‌ها را بخوانید.

  1. 1CISA · بیانیهٔ رسمیKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · منبع دست‌اولS2-032cwiki.apache.org
  3. 3ISC · منبع دست‌اولCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org