CISA adiciona cinco falhas antigas do BIND, Struts, Strapi, ONLYOFFICE e ProFTPD à sua lista de vulnerabilidades exploradas
A agência de cibersegurança dos EUA afirma ter provas de que bugs corrigidos há muito tempo, datados de 2015 a 2023, estão a ser explorados, e fixou um prazo de três dias após a inclusão na lista.

Pontos principais
- 1A CISA adicionou esta semana ao seu catálogo de vulnerabilidades exploradas conhecidas cinco falhas já corrigidas anteriormente, citando provas de exploração ativa.
- 2Produtos afetados: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs e ProFTPD, com bugs datados de 2015, 2016, 2021 e 2023.
- 3O catálogo não identifica atacantes nem indica datas dos ataques, e classifica como desconhecido o uso em ransomware para as cinco entradas.
- 4A CISA fixou um prazo de três dias após a inclusão e remete para a sua diretiva BOD 26-04 para a correção.
- 5A CISA assinala que a falha do Strapi pode ser encadeada com a CVE-2023-22621 para execução remota de código e que as versões afetadas poderão ter atingido o fim de vida.
A notícia completa
A agência norte-americana CISA adicionou esta semana cinco vulnerabilidades ao seu catálogo Known Exploited Vulnerabilities (vulnerabilidades exploradas conhecidas). Nenhuma delas é nova: afetam o ISC BIND (CVE-2015-5477), o Apache Struts (CVE-2016-3081), o Strapi (CVE-2023-22894), o ONLYOFFICE Docs (CVE-2021-3199) e o ProFTPD (CVE-2015-3306). A inclusão no catálogo significa que a CISA tem provas de exploração real (in the wild), mas as entradas não identificam qualquer atacante nem indicam quando os ataques ocorreram.
Segundo o catálogo, o bug do BIND permite que atacantes remotos façam os servidores BIND terminar através de consultas TKEY manipuladas, provocando uma negação de serviço. A falha do Struts é um problema de injeção de comandos que pode levar à execução remota de código através do prefixo method: quando a Dynamic Method Invocation está ativada. A entrada relativa ao ProFTPD descreve uma fragilidade no controlo de acesso que poderá permitir a atacantes remotos ler e escrever ficheiros arbitrários usando os comandos site cpfr e site cpto.
No caso do Strapi, a CISA descreve um armazenamento em texto simples de informação sensível que permite a alguém com acesso ao painel de administração descobrir dados de utilizadores através do filtro de consultas; a agência acrescenta que a falha pode ser encadeada com a CVE-2023-22621 para execução remota de código e que as versões afetadas poderão ter atingido o fim de vida. A falha do ONLYOFFICE Docs é uma travessia de diretórios (path traversal) num parâmetro de carregamento de imagens que surge quando o JWT está em uso e poderá também permitir a execução remota de código. A CISA classifica como desconhecido o uso em ransomware para as cinco entradas.
As correções são antigas. O ISC publicou o seu aviso a 28 de julho de 2015 com as versões corrigidas 9.9.7-P2 e 9.10.2-P3 e, na altura, afirmou não ter conhecimento de exploits ativos. O boletim S2-032 do Apache Struts abrange as versões 2.3.20 a 2.3.28, com exceção da 2.3.20.3 e da 2.3.24.3, e indica a 2.3.28.1, a 2.3.24.3 e a 2.3.20.3 como versões corrigidas; a alternativa é desativar a Dynamic Method Invocation. A CISA fixou para as cinco um prazo de três dias após a inclusão e remete para a sua diretiva BOD 26-04, instruindo os utilizadores a aplicar as mitigações dos fornecedores ou a deixar de usar o produto caso não existam.
Por que isso importa
Os atacantes continuam a recorrer a bugs antigos porque sistemas desatualizados, sem correções ou em fim de vida permanecem muitas vezes online durante anos. As organizações que utilizam BIND, Struts, Strapi, ONLYOFFICE Docs ou ProFTPD devem verificar os seus inventários à procura de versões antigas expostas, aplicar as correções dos fornecedores e retirar de serviço ou isolar os sistemas que já não podem ser atualizados, tal como a CISA aconselha.
Linha do tempo
· Publicado
Tópicos#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Fontes
Esta notícia se baseia nas fontes a seguir. Leia-as para ter o contexto completo.



