Naar de inhoud
ittechwire

Technieuws met heldere bronnen

  1. Home
  2. Beveiliging

Beveiliging

CISA zet vijf oude kwetsbaarheden in BIND, Struts, Strapi, ONLYOFFICE en ProFTPD op zijn lijst van misbruikte lekken

Het Amerikaanse cyberagentschap zegt bewijs te hebben dat al lang gepatchte bugs uit de periode 2015 tot 2023 worden misbruikt, en stelde een deadline van drie dagen na de opname in de lijst.

ittechwire-redactie3 min lezenBronnen: 3AI-vertaling · origineel: English
Het ronde zegel van het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) op een lichtgrijze achtergrond
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Belangrijkste punten

  1. 1CISA heeft deze week vijf eerder gepatchte kwetsbaarheden toegevoegd aan zijn catalogus van bekende misbruikte kwetsbaarheden, met verwijzing naar bewijs van actief misbruik.
  2. 2Getroffen producten: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs en ProFTPD, met bugs uit 2015, 2016, 2021 en 2023.
  3. 3De catalogus noemt geen aanvallers en geeft geen aanvalsdata, en vermeldt het gebruik door ransomware voor alle vijf als onbekend.
  4. 4CISA stelde een deadline van drie dagen na de opname en verwijst voor herstel naar zijn richtlijn BOD 26-04.
  5. 5CISA merkt op dat de kwetsbaarheid in Strapi kan worden gecombineerd met CVE-2023-22621 voor remote code execution en dat getroffen versies mogelijk end-of-life zijn.

Het volledige bericht

Het Amerikaanse agentschap CISA heeft deze week vijf kwetsbaarheden toegevoegd aan zijn catalogus van Known Exploited Vulnerabilities. Geen ervan is nieuw: ze treffen ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) en ProFTPD (CVE-2015-3306). Een vermelding in de catalogus betekent dat CISA bewijs heeft van misbruik in het wild, maar de vermeldingen noemen geen aanvaller en zeggen niet wanneer de aanvallen plaatsvonden.

Volgens de catalogus laat de bug in BIND aanvallers op afstand BIND-servers laten afsluiten met speciaal geprepareerde TKEY-queries, wat leidt tot een denial of service. De kwetsbaarheid in Struts is een command injection-probleem dat kan leiden tot remote code execution via het prefix method: wanneer Dynamic Method Invocation is ingeschakeld. De vermelding voor ProFTPD beschrijft een zwakte in de toegangscontrole die aanvallers op afstand in staat zou kunnen stellen willekeurige bestanden te lezen en te schrijven met de commando’s site cpfr en site cpto.

Voor Strapi beschrijft CISA de opslag van gevoelige informatie in leesbare tekst (cleartext), waardoor iemand met toegang tot het beheerpaneel via het queryfilter gebruikersgegevens kan achterhalen; het agentschap voegt eraan toe dat de kwetsbaarheid kan worden gecombineerd met CVE-2023-22621 voor remote code execution en dat getroffen versies mogelijk end-of-life zijn. De kwetsbaarheid in ONLYOFFICE Docs is een path traversal in een parameter voor het uploaden van afbeeldingen, die optreedt wanneer JWT wordt gebruikt en die eveneens remote code execution mogelijk zou kunnen maken. CISA vermeldt het gebruik door ransomware voor alle vijf vermeldingen als onbekend.

De fixes zijn oud. ISC publiceerde zijn advies op 28 juli 2015 met de gepatchte versies 9.9.7-P2 en 9.10.2-P3, en zei destijds geen actieve exploits te kennen. Het Apache Struts-bulletin S2-032 betreft de versies 2.3.20 tot 2.3.28, met uitzondering van 2.3.20.3 en 2.3.24.3, en noemt 2.3.28.1, 2.3.24.3 en 2.3.20.3 als gerepareerde versies; het uitschakelen van Dynamic Method Invocation is het alternatief. CISA stelde voor alle vijf een deadline van drie dagen na de opname en verwijst naar zijn richtlijn BOD 26-04, die gebruikers opdraagt de mitigaties van de leverancier toe te passen of te stoppen met het gebruik van het product als die niet beschikbaar zijn.

Waarom het ertoe doet

Aanvallers grijpen steeds weer terug op oude bugs, omdat verouderde, ongepatchte of end-of-life systemen vaak jarenlang online blijven. Organisaties die BIND, Struts, Strapi, ONLYOFFICE Docs of ProFTPD gebruiken, zouden hun inventaris moeten controleren op blootgestelde oudere versies, de fixes van de leverancier moeten toepassen en systemen die niet meer kunnen worden bijgewerkt moeten uitfaseren of isoleren, zoals CISA adviseert.

Tijdlijn

  1. · Gepubliceerd

Onderwerpen#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Bronnen

Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.

  1. 1CISA · Officiële verklaringKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Primaire bronS2-032cwiki.apache.org
  3. 3ISC · Primaire bronCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org