CISA מוסיפה חמש פרצות ישנות ב-BIND, Struts, Strapi, ONLYOFFICE ו-ProFTPD לרשימת הפרצות המנוצלות שלה
סוכנות הסייבר האמריקאית אומרת שיש בידיה ראיות לכך שבאגים שתוקנו מזמן, מהשנים 2015 עד 2023, מנוצלים, וקבעה מועד אחרון של שלושה ימים לאחר הרישום.

נקודות מרכזיות
- 1CISA הוסיפה השבוע לקטלוג הפרצות המנוצלות הידועות שלה חמש פרצות שכבר תוקנו בעבר, בהסתמך על ראיות לניצול פעיל.
- 2מוצרים מושפעים: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs ו-ProFTPD, עם באגים מהשנים 2015, 2016, 2021 ו-2023.
- 3הקטלוג אינו מציין שמות של תוקפים או תאריכי מתקפות, ומציין את השימוש בכופרה כלא ידוע בכל החמש.
- 4CISA קבעה מועד אחרון של שלושה ימים לאחר הרישום ומפנה להנחיית BOD 26-04 שלה לצורך תיקון.
- 5CISA מציינת שניתן לשרשר את הפרצה ב-Strapi עם CVE-2023-22621 לצורך הרצת קוד מרחוק, ושגרסאות מושפעות עשויות להיות בסוף חייהן (end-of-life).
הידיעה המלאה
הסוכנות האמריקאית CISA הוסיפה השבוע חמש פרצות אבטחה לקטלוג הפרצות המנוצלות הידועות (Known Exploited Vulnerabilities) שלה. אף אחת מהן אינה חדשה: הן משפיעות על ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) ו-ProFTPD (CVE-2015-3306). רישום בקטלוג פירושו שבידי CISA יש ראיות לניצול בשטח, אך הרשומות אינן מציינות שם של תוקף כלשהו ואינן אומרות מתי התרחשו המתקפות.
לפי הקטלוג, הבאג ב-BIND מאפשר לתוקפים מרוחקים לגרום לשרתי BIND להיסגר באמצעות שאילתות TKEY שנוצרו במיוחד, ובכך לגרום למניעת שירות. הפרצה ב-Struts היא בעיית הזרקת פקודות (command injection) שעלולה להוביל להרצת קוד מרחוק דרך הקידומת method: כאשר Dynamic Method Invocation מופעל. הרשומה של ProFTPD מתארת חולשה בבקרת גישה שעלולה לאפשר לתוקפים מרוחקים לקרוא ולכתוב קבצים שרירותיים באמצעות הפקודות site cpfr ו-site cpto.
לגבי Strapi, CISA מתארת אחסון של מידע רגיש בטקסט גלוי, המאפשר למי שיש לו גישה לפאנל הניהול לחשוף פרטי משתמשים דרך מסנן השאילתות; הסוכנות מוסיפה שניתן לשרשר אותה עם CVE-2023-22621 לצורך הרצת קוד מרחוק, ושגרסאות מושפעות עשויות להיות בסוף חייהן (end-of-life). הפרצה ב-ONLYOFFICE Docs היא פרצת מעבר נתיבים (path traversal) בפרמטר של העלאת תמונות, המתעוררת כאשר נעשה שימוש ב-JWT, ועלולה גם היא לאפשר הרצת קוד מרחוק. CISA מציינת את השימוש בכופרה כלא ידוע בכל חמש הרשומות.
התיקונים ישנים. ISC פרסמה את ההודעה שלה ב-28 ביולי 2015 עם הגרסאות המתוקנות 9.9.7-P2 ו-9.10.2-P3, ובזמנו אמרה שאינה מודעת לניצולים פעילים. עלון האבטחה S2-032 של Apache Struts מכסה את הגרסאות 2.3.20 עד 2.3.28, למעט 2.3.20.3 ו-2.3.24.3, ומציין את 2.3.28.1, 2.3.24.3 ו-2.3.20.3 כגרסאות מתוקנות; החלופה היא כיבוי Dynamic Method Invocation. CISA קבעה מועד אחרון של שלושה ימים לאחר הרישום עבור כל החמש ומפנה להנחיית BOD 26-04 שלה, ומורה למשתמשים ליישם את אמצעי ההפחתה של הספקים או להפסיק להשתמש במוצר אם אין כאלה.
למה זה חשוב
תוקפים חוזרים שוב ושוב לבאגים ישנים, משום שמערכות מיושנות, לא מעודכנות או כאלה שהגיעו לסוף חייהן נשארות לעיתים קרובות מחוברות לרשת במשך שנים. ארגונים המפעילים BIND, Struts, Strapi, ONLYOFFICE Docs או ProFTPD צריכים לבדוק במלאי המערכות שלהם אם קיימות גרסאות ישנות חשופות, ליישם את התיקונים של הספקים, ולהוציא משימוש או לבודד מערכות שכבר לא ניתן לעדכן, כפי ש-CISA ממליצה.
ציר זמן
· פורסם
נושאים#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
מקורות
ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.



