सामग्री पर जाएँ
ittechwire

स्पष्ट स्रोतों के साथ टेक समाचार

  1. होम
  2. सुरक्षा

सुरक्षा

CISA ने BIND, Struts, Strapi, ONLYOFFICE और ProFTPD की पांच पुरानी खामियों को अपनी शोषित सूची में जोड़ा

अमेरिकी साइबर एजेंसी का कहना है कि उसके पास इस बात के प्रमाण हैं कि 2015 से 2023 तक के, बहुत पहले पैच किए जा चुके बग का शोषण किया जा रहा है, और उसने सूची में शामिल किए जाने के तीन दिन बाद की समय-सीमा तय की है।

ittechwire संपादकीय4 मिनट पढ़ेंस्रोत: 3एआई अनुवाद · मूल भाषा: English
हल्के धूसर पृष्ठभूमि पर अमेरिकी साइबर सुरक्षा और अवसंरचना सुरक्षा एजेंसी (CISA) की गोल मुहर
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

मुख्य बातें

  1. 1CISA ने इस सप्ताह सक्रिय शोषण के प्रमाणों का हवाला देते हुए पहले से पैच की जा चुकी पांच खामियों को ज्ञात शोषित कमज़ोरियों के अपने कैटलॉग में जोड़ा।
  2. 2प्रभावित उत्पाद: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs और ProFTPD; ये बग 2015, 2016, 2021 और 2023 के हैं।
  3. 3कैटलॉग न तो हमलावरों का नाम बताता है और न ही हमलों की तारीखें देता है, और सभी पांचों के लिए रैनसमवेयर में उपयोग को अज्ञात बताता है।
  4. 4CISA ने सूची में शामिल किए जाने के तीन दिन बाद की समय-सीमा तय की है और सुधार के लिए अपने BOD 26-04 निर्देश का हवाला देती है।
  5. 5CISA उल्लेख करती है कि रिमोट कोड एक्ज़ीक्यूशन के लिए Strapi की खामी को CVE-2023-22621 के साथ जोड़ा जा सकता है और प्रभावित संस्करण end-of-life हो सकते हैं।

पूरी खबर

अमेरिकी एजेंसी CISA ने इस सप्ताह ज्ञात शोषित कमज़ोरियों (Known Exploited Vulnerabilities) के अपने कैटलॉग में पांच कमज़ोरियां जोड़ीं। इनमें से कोई भी नई नहीं है: ये ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) और ProFTPD (CVE-2015-3306) को प्रभावित करती हैं। कैटलॉग में शामिल होने का अर्थ है कि CISA के पास वास्तविक परिस्थितियों में शोषण (exploitation in the wild) के प्रमाण हैं, लेकिन प्रविष्टियां न तो किसी हमलावर का नाम बताती हैं और न ही यह बताती हैं कि हमले कब हुए।

कैटलॉग के अनुसार, BIND बग दूरस्थ हमलावरों को विशेष रूप से तैयार की गई TKEY क्वेरी के ज़रिए BIND सर्वरों को बंद (exit) कराने देता है, जिससे सेवा-अस्वीकरण (denial of service) होता है। Struts की खामी एक कमांड इंजेक्शन समस्या है, जो Dynamic Method Invocation चालू होने पर method: उपसर्ग के माध्यम से रिमोट कोड एक्ज़ीक्यूशन तक ले जा सकती है। ProFTPD प्रविष्टि एक एक्सेस कंट्रोल कमज़ोरी का वर्णन करती है, जो दूरस्थ हमलावरों को site cpfr और site cpto कमांड का उपयोग करके मनमानी फ़ाइलें पढ़ने और लिखने की अनुमति दे सकती है।

Strapi के लिए, CISA संवेदनशील जानकारी के क्लियरटेक्स्ट (बिना एन्क्रिप्शन) भंडारण का वर्णन करती है, जिससे एडमिन पैनल तक पहुंच रखने वाला कोई व्यक्ति क्वेरी फ़िल्टर के ज़रिए उपयोगकर्ताओं का विवरण उजागर कर सकता है; एजेंसी आगे कहती है कि रिमोट कोड एक्ज़ीक्यूशन के लिए इसे CVE-2023-22621 के साथ जोड़ा (chain) जा सकता है और प्रभावित संस्करण end-of-life (समर्थन-समाप्त) हो सकते हैं। ONLYOFFICE Docs की खामी एक इमेज अपलोड पैरामीटर में पाथ ट्रैवर्सल है, जो JWT के उपयोग में होने पर उत्पन्न होती है और रिमोट कोड एक्ज़ीक्यूशन को भी संभव बना सकती है। CISA ने सभी पांच प्रविष्टियों के लिए रैनसमवेयर में उपयोग को अज्ञात बताया है।

सुधार पुराने हैं। ISC ने 28 जुलाई 2015 को पैच किए गए रिलीज़ 9.9.7-P2 और 9.10.2-P3 के साथ अपनी एडवाइज़री प्रकाशित की थी, और उस समय कहा था कि उसे किसी सक्रिय एक्सप्लॉइट की जानकारी नहीं है। Apache Struts बुलेटिन S2-032 संस्करण 2.3.20 से 2.3.28 तक को कवर करता है, 2.3.20.3 और 2.3.24.3 को छोड़कर, और 2.3.28.1, 2.3.24.3 तथा 2.3.20.3 को सुधारे गए रिलीज़ के रूप में सूचीबद्ध करता है; Dynamic Method Invocation को बंद करना इसका विकल्प है। CISA ने सभी पांचों के लिए सूची में शामिल किए जाने के तीन दिन बाद की समय-सीमा तय की है और अपने BOD 26-04 निर्देश (directive) का हवाला देते हुए उपयोगकर्ताओं से कहा है कि वे विक्रेता के शमन उपाय (vendor mitigations) लागू करें, या यदि कोई उपलब्ध न हो तो उत्पाद का उपयोग बंद कर दें।

यह क्यों मायने रखता है

हमलावर बार-बार पुराने बग की ओर लौटते हैं, क्योंकि पुराने, बिना पैच वाले या end-of-life सिस्टम अक्सर वर्षों तक ऑनलाइन बने रहते हैं। BIND, Struts, Strapi, ONLYOFFICE Docs या ProFTPD चलाने वाले संगठनों को, जैसा कि CISA सलाह देती है, अपनी इन्वेंटरी में उजागर पुराने संस्करणों की जांच करनी चाहिए, विक्रेता के सुधार लागू करने चाहिए, और उन सिस्टमों को हटाना या अलग-थलग करना चाहिए जिन्हें अब अपडेट नहीं किया जा सकता।

समयरेखा

  1. · प्रकाशित

विषय#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

स्रोत

यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।

  1. 1CISA · आधिकारिक बयानKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · प्राथमिक स्रोतS2-032cwiki.apache.org
  3. 3ISC · प्राथमिक स्रोतCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org