Перейти к содержанию
ittechwire

Новости технологий с указанием источников

  1. Главная
  2. Безопасность

Безопасность

CISA внесла в список эксплуатируемых уязвимостей пять старых брешей в BIND, Struts, Strapi, ONLYOFFICE и ProFTPD

Американское киберведомство заявляет, что располагает доказательствами эксплуатации давно исправленных ошибок, появившихся в период с 2015 по 2023 год, и установило срок в три дня после включения в список.

Редакция ittechwire3 мин чтенияИсточники: 3Перевод с помощью ИИ · оригинал: English
Круглая печать Агентства по кибербезопасности и защите инфраструктуры США (CISA) на светло-сером фоне
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Ключевые факты

  1. 1CISA на этой неделе добавила в свой каталог известных эксплуатируемых уязвимостей пять ранее исправленных брешей, сославшись на доказательства активной эксплуатации.
  2. 2Затронутые продукты: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs и ProFTPD; ошибки относятся к 2015, 2016, 2021 и 2023 годам.
  3. 3Каталог не называет злоумышленников и не приводит дат атак, а использование программ-вымогателей для всех пяти уязвимостей указано как неизвестное.
  4. 4CISA установила срок в три дня после включения в список и ссылается на свою директиву BOD 26-04 в части устранения уязвимостей.
  5. 5CISA отмечает, что уязвимость в Strapi можно использовать в цепочке с CVE-2023-22621 для удалённого выполнения кода и что затронутые версии, возможно, уже сняты с поддержки.

Полный текст

Американское ведомство CISA на этой неделе добавило пять уязвимостей в свой каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities). Ни одна из них не является новой: они затрагивают ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) и ProFTPD (CVE-2015-3306). Включение в каталог означает, что у CISA есть доказательства эксплуатации в реальных условиях, однако в записях не называется ни один злоумышленник и не указывается, когда происходили атаки.

Согласно каталогу, ошибка в BIND позволяет удалённым злоумышленникам с помощью специально сформированных запросов TKEY вызывать аварийное завершение серверов BIND, что приводит к отказу в обслуживании. Уязвимость в Struts представляет собой внедрение команд, которое может привести к удалённому выполнению кода через префикс method: при включённом механизме Dynamic Method Invocation. Запись о ProFTPD описывает слабость контроля доступа, которая может позволить удалённым злоумышленникам читать и записывать произвольные файлы с помощью команд site cpfr и site cpto.

Что касается Strapi, CISA описывает хранение конфиденциальной информации в открытом виде, позволяющее человеку с доступом к панели администратора выяснить данные пользователей через фильтр запросов; ведомство добавляет, что эту уязвимость можно использовать в цепочке с CVE-2023-22621 для удалённого выполнения кода и что затронутые версии, возможно, уже сняты с поддержки. Уязвимость в ONLYOFFICE Docs представляет собой обход каталогов (path traversal) в параметре загрузки изображений, который возникает при использовании JWT и также может позволить удалённое выполнение кода. Для всех пяти записей CISA указывает использование в атаках программ-вымогателей как неизвестное.

Исправления давние. ISC опубликовала свой бюллетень 28 июля 2015 года с исправленными выпусками 9.9.7-P2 и 9.10.2-P3 и тогда заявила, что ей не известно об активных эксплойтах. Бюллетень Apache Struts S2-032 охватывает версии с 2.3.20 по 2.3.28, за исключением 2.3.20.3 и 2.3.24.3, и называет исправленными выпусками 2.3.28.1, 2.3.24.3 и 2.3.20.3; альтернативой является отключение Dynamic Method Invocation. CISA установила для всех пяти уязвимостей срок в три дня после включения в список и ссылается на свою директиву BOD 26-04, предписывая пользователям применить меры защиты от производителя или прекратить использование продукта, если таких мер нет.

Почему это важно

Злоумышленники продолжают возвращаться к старым ошибкам, поскольку устаревшие, не получившие обновлений или снятые с поддержки системы часто остаются в сети годами. Организациям, использующим BIND, Struts, Strapi, ONLYOFFICE Docs или ProFTPD, следует проверить свои реестры на наличие доступных извне старых версий, установить исправления от производителей, а системы, которые больше нельзя обновить, вывести из эксплуатации или изолировать, как рекомендует CISA.

Хронология

  1. · Опубликовано

Темы#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Источники

Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.

  1. 1CISA · Официальное заявлениеKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · ПервоисточникS2-032cwiki.apache.org
  3. 3ISC · ПервоисточникCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org