CISA ने BIND, Struts, Strapi, ONLYOFFICE और ProFTPD की पांच पुरानी खामियों को अपनी शोषित सूची में जोड़ा
अमेरिकी साइबर एजेंसी का कहना है कि उसके पास इस बात के प्रमाण हैं कि 2015 से 2023 तक के, बहुत पहले पैच किए जा चुके बग का शोषण किया जा रहा है, और उसने सूची में शामिल किए जाने के तीन दिन बाद की समय-सीमा तय की है।

मुख्य बातें
- 1CISA ने इस सप्ताह सक्रिय शोषण के प्रमाणों का हवाला देते हुए पहले से पैच की जा चुकी पांच खामियों को ज्ञात शोषित कमज़ोरियों के अपने कैटलॉग में जोड़ा।
- 2प्रभावित उत्पाद: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs और ProFTPD; ये बग 2015, 2016, 2021 और 2023 के हैं।
- 3कैटलॉग न तो हमलावरों का नाम बताता है और न ही हमलों की तारीखें देता है, और सभी पांचों के लिए रैनसमवेयर में उपयोग को अज्ञात बताता है।
- 4CISA ने सूची में शामिल किए जाने के तीन दिन बाद की समय-सीमा तय की है और सुधार के लिए अपने BOD 26-04 निर्देश का हवाला देती है।
- 5CISA उल्लेख करती है कि रिमोट कोड एक्ज़ीक्यूशन के लिए Strapi की खामी को CVE-2023-22621 के साथ जोड़ा जा सकता है और प्रभावित संस्करण end-of-life हो सकते हैं।
पूरी खबर
अमेरिकी एजेंसी CISA ने इस सप्ताह ज्ञात शोषित कमज़ोरियों (Known Exploited Vulnerabilities) के अपने कैटलॉग में पांच कमज़ोरियां जोड़ीं। इनमें से कोई भी नई नहीं है: ये ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) और ProFTPD (CVE-2015-3306) को प्रभावित करती हैं। कैटलॉग में शामिल होने का अर्थ है कि CISA के पास वास्तविक परिस्थितियों में शोषण (exploitation in the wild) के प्रमाण हैं, लेकिन प्रविष्टियां न तो किसी हमलावर का नाम बताती हैं और न ही यह बताती हैं कि हमले कब हुए।
कैटलॉग के अनुसार, BIND बग दूरस्थ हमलावरों को विशेष रूप से तैयार की गई TKEY क्वेरी के ज़रिए BIND सर्वरों को बंद (exit) कराने देता है, जिससे सेवा-अस्वीकरण (denial of service) होता है। Struts की खामी एक कमांड इंजेक्शन समस्या है, जो Dynamic Method Invocation चालू होने पर method: उपसर्ग के माध्यम से रिमोट कोड एक्ज़ीक्यूशन तक ले जा सकती है। ProFTPD प्रविष्टि एक एक्सेस कंट्रोल कमज़ोरी का वर्णन करती है, जो दूरस्थ हमलावरों को site cpfr और site cpto कमांड का उपयोग करके मनमानी फ़ाइलें पढ़ने और लिखने की अनुमति दे सकती है।
Strapi के लिए, CISA संवेदनशील जानकारी के क्लियरटेक्स्ट (बिना एन्क्रिप्शन) भंडारण का वर्णन करती है, जिससे एडमिन पैनल तक पहुंच रखने वाला कोई व्यक्ति क्वेरी फ़िल्टर के ज़रिए उपयोगकर्ताओं का विवरण उजागर कर सकता है; एजेंसी आगे कहती है कि रिमोट कोड एक्ज़ीक्यूशन के लिए इसे CVE-2023-22621 के साथ जोड़ा (chain) जा सकता है और प्रभावित संस्करण end-of-life (समर्थन-समाप्त) हो सकते हैं। ONLYOFFICE Docs की खामी एक इमेज अपलोड पैरामीटर में पाथ ट्रैवर्सल है, जो JWT के उपयोग में होने पर उत्पन्न होती है और रिमोट कोड एक्ज़ीक्यूशन को भी संभव बना सकती है। CISA ने सभी पांच प्रविष्टियों के लिए रैनसमवेयर में उपयोग को अज्ञात बताया है।
सुधार पुराने हैं। ISC ने 28 जुलाई 2015 को पैच किए गए रिलीज़ 9.9.7-P2 और 9.10.2-P3 के साथ अपनी एडवाइज़री प्रकाशित की थी, और उस समय कहा था कि उसे किसी सक्रिय एक्सप्लॉइट की जानकारी नहीं है। Apache Struts बुलेटिन S2-032 संस्करण 2.3.20 से 2.3.28 तक को कवर करता है, 2.3.20.3 और 2.3.24.3 को छोड़कर, और 2.3.28.1, 2.3.24.3 तथा 2.3.20.3 को सुधारे गए रिलीज़ के रूप में सूचीबद्ध करता है; Dynamic Method Invocation को बंद करना इसका विकल्प है। CISA ने सभी पांचों के लिए सूची में शामिल किए जाने के तीन दिन बाद की समय-सीमा तय की है और अपने BOD 26-04 निर्देश (directive) का हवाला देते हुए उपयोगकर्ताओं से कहा है कि वे विक्रेता के शमन उपाय (vendor mitigations) लागू करें, या यदि कोई उपलब्ध न हो तो उत्पाद का उपयोग बंद कर दें।
यह क्यों मायने रखता है
हमलावर बार-बार पुराने बग की ओर लौटते हैं, क्योंकि पुराने, बिना पैच वाले या end-of-life सिस्टम अक्सर वर्षों तक ऑनलाइन बने रहते हैं। BIND, Struts, Strapi, ONLYOFFICE Docs या ProFTPD चलाने वाले संगठनों को, जैसा कि CISA सलाह देती है, अपनी इन्वेंटरी में उजागर पुराने संस्करणों की जांच करनी चाहिए, विक्रेता के सुधार लागू करने चाहिए, और उन सिस्टमों को हटाना या अलग-थलग करना चाहिए जिन्हें अब अपडेट नहीं किया जा सकता।
समयरेखा
· प्रकाशित
विषय#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
स्रोत
यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।



