Salt la conținut
ittechwire

Știri tech cu surse clare

  1. Acasă
  2. Securitate

Securitate

CISA adaugă cinci vulnerabilități vechi din BIND, Struts, Strapi, ONLYOFFICE și ProFTPD pe lista sa de vulnerabilități exploatate

Agenția americană de securitate cibernetică spune că are dovezi că erori corectate de mult timp, datând din 2015 până în 2023, sunt exploatate și a stabilit un termen-limită la trei zile după includerea în listă.

Redacția ittechwire3 min de cititSurse: 3Traducere cu IA · original: English
Sigiliul rotund al Agenției pentru Securitate Cibernetică și Securitatea Infrastructurii a SUA (CISA) pe un fundal gri deschis
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Puncte-cheie

  1. 1CISA a adăugat săptămâna aceasta în catalogul său de vulnerabilități exploatate cunoscute cinci vulnerabilități corectate anterior, invocând dovezi de exploatare activă.
  2. 2Produse afectate: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs și ProFTPD, cu erori care datează din 2015, 2016, 2021 și 2023.
  3. 3Catalogul nu numește atacatori și nu indică datele atacurilor, iar utilizarea în atacuri ransomware este marcată ca necunoscută pentru toate cele cinci.
  4. 4CISA a stabilit un termen-limită la trei zile după includerea în listă și face trimitere la directiva sa BOD 26-04 pentru remediere.
  5. 5CISA notează că vulnerabilitatea din Strapi poate fi înlănțuită cu CVE-2023-22621 pentru execuție de cod de la distanță și că versiunile afectate ar putea fi ajunse la sfârșitul ciclului de viață (end-of-life).

Știrea completă

Agenția americană CISA a adăugat săptămâna aceasta cinci vulnerabilități în catalogul său de vulnerabilități exploatate cunoscute (Known Exploited Vulnerabilities). Niciuna nu este nouă: ele afectează ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) și ProFTPD (CVE-2015-3306). Includerea în catalog înseamnă că CISA are dovezi de exploatare în mediul real (in the wild), însă intrările nu numesc niciun atacator și nu precizează când au avut loc atacurile.

Potrivit catalogului, eroarea din BIND permite atacatorilor de la distanță să provoace oprirea serverelor BIND prin interogări TKEY special create, ceea ce duce la o negare a serviciului (denial of service). Vulnerabilitatea din Struts este o problemă de injectare de comenzi care poate duce la execuție de cod de la distanță prin prefixul method: atunci când Dynamic Method Invocation este activată. Intrarea pentru ProFTPD descrie o slăbiciune în controlul accesului care ar putea permite atacatorilor de la distanță să citească și să scrie fișiere arbitrare folosind comenzile site cpfr și site cpto.

În cazul Strapi, CISA descrie stocarea în text clar a unor informații sensibile, care permite cuiva cu acces la panoul de administrare să afle detalii despre utilizatori prin filtrul de interogare; agenția adaugă că vulnerabilitatea poate fi înlănțuită cu CVE-2023-22621 pentru execuție de cod de la distanță și că versiunile afectate ar putea fi ajunse la sfârșitul ciclului de viață (end-of-life). Vulnerabilitatea din ONLYOFFICE Docs este o traversare de cale (path traversal) într-un parametru de încărcare a imaginilor, care apare atunci când este folosit JWT și ar putea permite, de asemenea, execuție de cod de la distanță. CISA indică utilizarea în atacuri ransomware ca necunoscută pentru toate cele cinci intrări.

Remedierile sunt vechi. ISC și-a publicat avizul de securitate pe 28 iulie 2015, cu versiunile corectate 9.9.7-P2 și 9.10.2-P3, și la acea vreme a declarat că nu avea cunoștință de exploatări active. Buletinul Apache Struts S2-032 acoperă versiunile de la 2.3.20 la 2.3.28, cu excepția 2.3.20.3 și 2.3.24.3, și indică 2.3.28.1, 2.3.24.3 și 2.3.20.3 drept versiuni corectate; dezactivarea Dynamic Method Invocation este alternativa. CISA a stabilit pentru toate cele cinci un termen-limită la trei zile după includerea în listă și face trimitere la directiva sa BOD 26-04, cerând utilizatorilor să aplice măsurile de atenuare ale furnizorilor sau să înceteze utilizarea produsului dacă acestea nu sunt disponibile.

De ce contează

Atacatorii revin mereu la erori vechi, deoarece sistemele învechite, necorectate sau ajunse la sfârșitul ciclului de viață rămân adesea online ani la rând. Organizațiile care folosesc BIND, Struts, Strapi, ONLYOFFICE Docs sau ProFTPD ar trebui să își verifice inventarele pentru versiuni mai vechi expuse, să aplice remedierile furnizorilor și să retragă din uz sau să izoleze sistemele care nu mai pot fi actualizate, așa cum recomandă CISA.

Cronologie

  1. · Publicat

Subiecte#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Surse

Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.

  1. 1CISA · Declarație oficialăKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Sursă primarăS2-032cwiki.apache.org
  3. 3ISC · Sursă primarăCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org