Vai al contenuto
ittechwire

Notizie tech con fonti trasparenti

  1. Home
  2. Sicurezza

Sicurezza

La CISA aggiunge cinque vecchie falle di BIND, Struts, Strapi, ONLYOFFICE e ProFTPD al suo elenco di vulnerabilità sfruttate

L'agenzia informatica statunitense afferma di avere prove che bug corretti da tempo, risalenti al periodo tra il 2015 e il 2023, vengono sfruttati, e ha fissato una scadenza a tre giorni dall'inserimento nell'elenco.

Redazione ittechwire3 min di letturaFonti: 3Traduzione con IA · originale in English
Il sigillo rotondo dell'agenzia statunitense Cybersecurity and Infrastructure Security Agency (CISA) su sfondo grigio chiaro
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Punti chiave

  1. 1Questa settimana la CISA ha aggiunto al suo catalogo delle vulnerabilità sfruttate note cinque falle già corrette in passato, citando prove di sfruttamento attivo.
  2. 2Prodotti interessati: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs e ProFTPD, con bug risalenti al 2015, 2016, 2021 e 2023.
  3. 3Il catalogo non nomina aggressori né fornisce date degli attacchi, e per tutte e cinque le voci indica come sconosciuto l'uso in attacchi ransomware.
  4. 4La CISA ha fissato una scadenza a tre giorni dall'inserimento e rimanda alla sua direttiva BOD 26-04 per la correzione.
  5. 5La CISA segnala che la falla di Strapi può essere concatenata con CVE-2023-22621 per l'esecuzione di codice da remoto e che le versioni interessate potrebbero aver raggiunto la fine del ciclo di vita.

La notizia completa

Questa settimana l'agenzia statunitense CISA ha aggiunto cinque vulnerabilità al suo catalogo Known Exploited Vulnerabilities (vulnerabilità sfruttate note). Nessuna di esse è nuova: riguardano ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) e ProFTPD (CVE-2015-3306). L'inserimento nel catalogo significa che la CISA dispone di prove di sfruttamento reale (in the wild), ma le voci non nominano alcun aggressore né indicano quando siano avvenuti gli attacchi.

Secondo il catalogo, il bug di BIND consente ad aggressori remoti di provocare l'arresto dei server BIND tramite query TKEY appositamente costruite, causando un denial of service. La falla di Struts è un problema di command injection che può portare all'esecuzione di codice da remoto attraverso il prefisso method: quando è attivata la Dynamic Method Invocation. La voce relativa a ProFTPD descrive una debolezza nel controllo degli accessi che potrebbe consentire ad aggressori remoti di leggere e scrivere file arbitrari usando i comandi site cpfr e site cpto.

Per Strapi, la CISA descrive una memorizzazione in chiaro di informazioni sensibili che permette a chi ha accesso al pannello di amministrazione di risalire ai dati degli utenti tramite il filtro delle query; l'agenzia aggiunge che può essere concatenata con CVE-2023-22621 per l'esecuzione di codice da remoto e che le versioni interessate potrebbero aver raggiunto la fine del ciclo di vita. La falla di ONLYOFFICE Docs è un path traversal in un parametro di caricamento delle immagini che si manifesta quando è in uso JWT e potrebbe anch'essa consentire l'esecuzione di codice da remoto. Per tutte e cinque le voci la CISA indica come sconosciuto l'uso in attacchi ransomware.

Le correzioni sono vecchie. L'ISC ha pubblicato il suo avviso il 28 luglio 2015 con le versioni corrette 9.9.7-P2 e 9.10.2-P3, dichiarando all'epoca di non essere a conoscenza di exploit attivi. Il bollettino S2-032 di Apache Struts riguarda le versioni dalla 2.3.20 alla 2.3.28, ad eccezione della 2.3.20.3 e della 2.3.24.3, e indica come versioni corrette la 2.3.28.1, la 2.3.24.3 e la 2.3.20.3; l'alternativa è disattivare la Dynamic Method Invocation. La CISA ha fissato per tutte e cinque una scadenza a tre giorni dall'inserimento e rimanda alla sua direttiva BOD 26-04, invitando gli utenti ad applicare le mitigazioni dei fornitori o a smettere di usare il prodotto se non ne sono disponibili.

Perché è importante

Gli aggressori continuano a tornare sui vecchi bug perché i sistemi obsoleti, non aggiornati o giunti a fine ciclo di vita restano spesso online per anni. Le organizzazioni che utilizzano BIND, Struts, Strapi, ONLYOFFICE Docs o ProFTPD dovrebbero verificare nei propri inventari la presenza di versioni datate esposte, applicare le correzioni dei fornitori e dismettere o isolare i sistemi che non possono più essere aggiornati, come consiglia la CISA.

Cronologia

  1. · Pubblicato

Argomenti#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Fonti

Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.

  1. 1CISA · Comunicato ufficialeKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Fonte primariaS2-032cwiki.apache.org
  3. 3ISC · Fonte primariaCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org