CISA پنج آسیبپذیری قدیمی در BIND، Struts، Strapi، ONLYOFFICE و ProFTPD را به فهرست آسیبپذیریهای مورد سوءاستفاده افزود
آژانس سایبری آمریکا میگوید شواهدی در دست دارد که از باگهایی که مدتها پیش وصله شدهاند و به سالهای 2015 تا 2023 بازمیگردند سوءاستفاده میشود، و مهلتی سهروزه پس از درج در فهرست تعیین کرده است.

نکات کلیدی
- 1CISA این هفته با استناد به شواهدی از سوءاستفادهٔ فعال، پنج نقص را که پیشتر وصله شده بودند به کاتالوگ آسیبپذیریهای شناختهشدهٔ مورد سوءاستفاده افزود.
- 2محصولات آسیبدیده: ISC BIND، Apache Struts، Strapi، ONLYOFFICE Docs و ProFTPD، با باگهایی مربوط به سالهای 2015، 2016، 2021 و 2023.
- 3این کاتالوگ نام مهاجمان را نمیبرد و تاریخ حملات را ذکر نمیکند و استفاده در باجافزار را برای هر پنج مورد نامعلوم اعلام کرده است.
- 4CISA مهلتی سهروزه پس از درج در فهرست تعیین کرد و برای رفع مشکل به دستورالعمل BOD 26-04 خود ارجاع میدهد.
- 5CISA خاطرنشان میکند که نقص Strapi را میتوان با CVE-2023-22621 زنجیر کرد تا به اجرای کد از راه دور رسید و نسخههای آسیبدیده ممکن است به پایان عمر پشتیبانی رسیده باشند.
متن کامل خبر
آژانس آمریکایی CISA این هفته پنج آسیبپذیری را به کاتالوگ آسیبپذیریهای شناختهشدهٔ مورد سوءاستفاده افزود. هیچیک از آنها جدید نیست: این آسیبپذیریها ISC BIND (CVE-2015-5477)، Apache Struts (CVE-2016-3081)، Strapi (CVE-2023-22894)، ONLYOFFICE Docs (CVE-2021-3199) و ProFTPD (CVE-2015-3306) را تحت تأثیر قرار میدهند. درج در این کاتالوگ به این معناست که CISA شواهدی از سوءاستفاده در دنیای واقعی در اختیار دارد، اما این مدخلها نام هیچ مهاجمی را نمیبرند و نمیگویند حملات چه زمانی رخ دادهاند.
به گفتهٔ این کاتالوگ، باگ BIND به مهاجمان راه دور امکان میدهد با پرسوجوهای TKEY دستکاریشده، سرورهای BIND را وادار به توقف کنند و موجب منع سرویس شوند. نقص Struts یک مشکل تزریق فرمان است که در صورت فعال بودن قابلیت فراخوانی پویای متد میتواند از طریق پیشوند method: به اجرای کد از راه دور منجر شود. مدخل ProFTPD یک ضعف در کنترل دسترسی را توصیف میکند که میتواند به مهاجمان راه دور اجازه دهد با استفاده از فرمانهای site cpfr و site cpto فایلهای دلخواه را بخوانند و بنویسند.
در مورد Strapi، CISA ذخیرهسازی اطلاعات حساس بهصورت متن ساده را توصیف میکند که به فردی که به پنل مدیریت دسترسی دارد اجازه میدهد از طریق فیلتر پرسوجو جزئیات کاربران را کشف کند؛ این آژانس میافزاید که این نقص را میتوان با CVE-2023-22621 زنجیر کرد تا به اجرای کد از راه دور رسید و نسخههای آسیبدیده ممکن است به پایان عمر پشتیبانی رسیده باشند. نقص ONLYOFFICE Docs یک پیمایش مسیر در یکی از پارامترهای بارگذاری تصویر است که هنگام استفاده از JWT بروز میکند و آن نیز میتواند امکان اجرای کد از راه دور را فراهم کند. CISA استفاده در باجافزار را برای هر پنج مدخل نامعلوم اعلام کرده است.
این اصلاحیهها قدیمی هستند. ISC توصیهنامهٔ خود را در 28 ژوئیه 2015 همراه با نسخههای وصلهشدهٔ 9.9.7-P2 و 9.10.2-P3 منتشر کرد و در آن زمان اعلام کرد از هیچ سوءاستفادهٔ فعالی اطلاع ندارد. بولتن S2-032 پروژهٔ Apache Struts نسخههای 2.3.20 تا 2.3.28 را، بهجز 2.3.20.3 و 2.3.24.3، در بر میگیرد و نسخههای 2.3.28.1، 2.3.24.3 و 2.3.20.3 را بهعنوان نسخههای اصلاحشده فهرست میکند؛ راهکار جایگزین، غیرفعال کردن فراخوانی پویای متد است. CISA برای هر پنج مورد مهلتی سهروزه پس از درج در فهرست تعیین کرد و به دستورالعمل BOD 26-04 خود ارجاع میدهد و از کاربران میخواهد اقدامات کاهشی ارائهشده از سوی فروشندگان را اعمال کنند یا در صورت نبود چنین اقداماتی، استفاده از محصول را متوقف کنند.
چرا مهم است
مهاجمان مدام به باگهای قدیمی بازمیگردند، زیرا سیستمهای قدیمی، وصلهنشده یا رسیده به پایان عمر پشتیبانی اغلب سالها آنلاین باقی میمانند. سازمانهایی که BIND، Struts، Strapi، ONLYOFFICE Docs یا ProFTPD را اجرا میکنند باید فهرست داراییهای خود را برای یافتن نسخههای قدیمیتر در معرض دسترسی بررسی کنند، اصلاحیههای فروشندگان را اعمال کنند و همانطور که CISA توصیه میکند، سیستمهایی را که دیگر قابل بهروزرسانی نیستند از رده خارج یا ایزوله کنند.
گاهشمار
· منتشرشده
موضوعها#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.



