CISA внесла в список эксплуатируемых уязвимостей пять старых брешей в BIND, Struts, Strapi, ONLYOFFICE и ProFTPD
Американское киберведомство заявляет, что располагает доказательствами эксплуатации давно исправленных ошибок, появившихся в период с 2015 по 2023 год, и установило срок в три дня после включения в список.

Ключевые факты
- 1CISA на этой неделе добавила в свой каталог известных эксплуатируемых уязвимостей пять ранее исправленных брешей, сославшись на доказательства активной эксплуатации.
- 2Затронутые продукты: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs и ProFTPD; ошибки относятся к 2015, 2016, 2021 и 2023 годам.
- 3Каталог не называет злоумышленников и не приводит дат атак, а использование программ-вымогателей для всех пяти уязвимостей указано как неизвестное.
- 4CISA установила срок в три дня после включения в список и ссылается на свою директиву BOD 26-04 в части устранения уязвимостей.
- 5CISA отмечает, что уязвимость в Strapi можно использовать в цепочке с CVE-2023-22621 для удалённого выполнения кода и что затронутые версии, возможно, уже сняты с поддержки.
Полный текст
Американское ведомство CISA на этой неделе добавило пять уязвимостей в свой каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities). Ни одна из них не является новой: они затрагивают ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) и ProFTPD (CVE-2015-3306). Включение в каталог означает, что у CISA есть доказательства эксплуатации в реальных условиях, однако в записях не называется ни один злоумышленник и не указывается, когда происходили атаки.
Согласно каталогу, ошибка в BIND позволяет удалённым злоумышленникам с помощью специально сформированных запросов TKEY вызывать аварийное завершение серверов BIND, что приводит к отказу в обслуживании. Уязвимость в Struts представляет собой внедрение команд, которое может привести к удалённому выполнению кода через префикс method: при включённом механизме Dynamic Method Invocation. Запись о ProFTPD описывает слабость контроля доступа, которая может позволить удалённым злоумышленникам читать и записывать произвольные файлы с помощью команд site cpfr и site cpto.
Что касается Strapi, CISA описывает хранение конфиденциальной информации в открытом виде, позволяющее человеку с доступом к панели администратора выяснить данные пользователей через фильтр запросов; ведомство добавляет, что эту уязвимость можно использовать в цепочке с CVE-2023-22621 для удалённого выполнения кода и что затронутые версии, возможно, уже сняты с поддержки. Уязвимость в ONLYOFFICE Docs представляет собой обход каталогов (path traversal) в параметре загрузки изображений, который возникает при использовании JWT и также может позволить удалённое выполнение кода. Для всех пяти записей CISA указывает использование в атаках программ-вымогателей как неизвестное.
Исправления давние. ISC опубликовала свой бюллетень 28 июля 2015 года с исправленными выпусками 9.9.7-P2 и 9.10.2-P3 и тогда заявила, что ей не известно об активных эксплойтах. Бюллетень Apache Struts S2-032 охватывает версии с 2.3.20 по 2.3.28, за исключением 2.3.20.3 и 2.3.24.3, и называет исправленными выпусками 2.3.28.1, 2.3.24.3 и 2.3.20.3; альтернативой является отключение Dynamic Method Invocation. CISA установила для всех пяти уязвимостей срок в три дня после включения в список и ссылается на свою директиву BOD 26-04, предписывая пользователям применить меры защиты от производителя или прекратить использование продукта, если таких мер нет.
Почему это важно
Злоумышленники продолжают возвращаться к старым ошибкам, поскольку устаревшие, не получившие обновлений или снятые с поддержки системы часто остаются в сети годами. Организациям, использующим BIND, Struts, Strapi, ONLYOFFICE Docs или ProFTPD, следует проверить свои реестры на наличие доступных извне старых версий, установить исправления от производителей, а системы, которые больше нельзя обновить, вывести из эксплуатации или изолировать, как рекомендует CISA.
Хронология
· Опубликовано
Темы#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Источники
Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.



