CISA dodaje pięć starych luk w BIND, Struts, Strapi, ONLYOFFICE i ProFTPD do listy wykorzystywanych podatności
Amerykańska agencja ds. cyberbezpieczeństwa twierdzi, że ma dowody na wykorzystywanie dawno załatanych błędów z lat 2015–2023, i wyznaczyła termin trzech dni od dodania ich do listy.

Najważniejsze informacje
- 1CISA dodała w tym tygodniu pięć wcześniej załatanych luk do swojego katalogu znanych wykorzystywanych podatności, powołując się na dowody aktywnego wykorzystywania.
- 2Dotknięte produkty: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs i ProFTPD, z błędami z lat 2015, 2016, 2021 i 2023.
- 3Katalog nie wskazuje atakujących ani nie podaje dat ataków, a wykorzystanie w atakach ransomware określa jako nieznane dla wszystkich pięciu.
- 4CISA wyznaczyła termin trzech dni od dodania do listy i w sprawie usuwania luk odsyła do swojej dyrektywy BOD 26-04.
- 5CISA zaznacza, że lukę w Strapi można połączyć z CVE-2023-22621 w celu zdalnego wykonania kodu oraz że podatne wersje mogą być nieobsługiwane (end-of-life).
Cały tekst
Amerykańska agencja CISA dodała w tym tygodniu pięć podatności do swojego katalogu Known Exploited Vulnerabilities. Żadna z nich nie jest nowa: dotyczą ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) i ProFTPD (CVE-2015-3306). Wpis do katalogu oznacza, że CISA ma dowody na wykorzystywanie podatności w rzeczywistych atakach (exploitation in the wild), jednak wpisy nie wskazują żadnego atakującego ani nie podają, kiedy doszło do ataków.
Według katalogu błąd w BIND pozwala zdalnym atakującym doprowadzić do zakończenia działania serwerów BIND za pomocą spreparowanych zapytań TKEY, co powoduje odmowę usługi (denial of service). Luka w Struts to problem typu command injection, który może prowadzić do zdalnego wykonania kodu (remote code execution) poprzez prefiks method:, gdy włączona jest funkcja Dynamic Method Invocation. Wpis dotyczący ProFTPD opisuje słabość kontroli dostępu, która mogłaby pozwolić zdalnym atakującym na odczyt i zapis dowolnych plików za pomocą poleceń site cpfr i site cpto.
W przypadku Strapi CISA opisuje przechowywanie wrażliwych informacji w postaci jawnego tekstu, które pozwala osobie z dostępem do panelu administracyjnego ustalić dane użytkowników za pomocą filtra zapytań; agencja dodaje, że lukę można połączyć z CVE-2023-22621 w celu zdalnego wykonania kodu oraz że podatne wersje mogą być już nieobsługiwane (end-of-life). Luka w ONLYOFFICE Docs to path traversal w parametrze przesyłania obrazów, występujący przy użyciu JWT, który również mógłby umożliwić zdalne wykonanie kodu. CISA określa wykorzystanie w atakach ransomware jako nieznane dla wszystkich pięciu wpisów.
Poprawki są stare. ISC opublikowało swój komunikat 28 lipca 2015 r., udostępniając poprawione wydania 9.9.7-P2 i 9.10.2-P3, i stwierdziło wówczas, że nie wie o żadnych aktywnych exploitach. Biuletyn Apache Struts S2-032 obejmuje wersje od 2.3.20 do 2.3.28, z wyjątkiem 2.3.20.3 i 2.3.24.3, i wymienia 2.3.28.1, 2.3.24.3 oraz 2.3.20.3 jako wydania z poprawką; alternatywą jest wyłączenie Dynamic Method Invocation. CISA wyznaczyła dla wszystkich pięciu luk termin trzech dni od dodania do listy i odsyła do swojej dyrektywy BOD 26-04, nakazując użytkownikom zastosowanie środków zaradczych dostawcy lub zaprzestanie korzystania z produktu, jeśli takie środki nie są dostępne.
Dlaczego to ważne
Atakujący wciąż wracają do starych błędów, ponieważ przestarzałe, niezałatane lub nieobsługiwane (end-of-life) systemy często pozostają dostępne w sieci przez lata. Organizacje korzystające z BIND, Struts, Strapi, ONLYOFFICE Docs lub ProFTPD powinny sprawdzić swoje zasoby pod kątem wystawionych starszych wersji, zastosować poprawki dostawców oraz wycofać lub odizolować systemy, których nie da się już zaktualizować, zgodnie z zaleceniami CISA.
Oś czasu
· Opublikowano
Tematy#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Źródła
Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.



