CISA lägger till fem gamla brister i BIND, Struts, Strapi, ONLYOFFICE och ProFTPD på sin lista över utnyttjade sårbarheter
Den amerikanska cybermyndigheten säger att den har belägg för att sedan länge åtgärdade buggar från 2015 till 2023 utnyttjas, och har satt en tidsfrist på tre dagar efter listningen.

Viktigaste punkterna
- 1CISA lade denna vecka till fem tidigare åtgärdade brister i sin katalog över kända utnyttjade sårbarheter, med hänvisning till belägg för aktivt utnyttjande.
- 2Berörda produkter: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs och ProFTPD, med buggar från 2015, 2016, 2021 och 2023.
- 3Katalogen namnger inga angripare och anger inga attackdatum, och den anger användning i ransomware som okänd för alla fem.
- 4CISA satte en tidsfrist på tre dagar efter listningen och hänvisar till sitt direktiv BOD 26-04 för åtgärder.
- 5CISA påpekar att bristen i Strapi kan kedjas med CVE-2023-22621 för fjärrkörning av kod och att berörda versioner kan sakna support (end-of-life).
Hela artikeln
Den amerikanska myndigheten CISA lade denna vecka till fem sårbarheter i sin katalog Known Exploited Vulnerabilities (kända utnyttjade sårbarheter). Ingen av dem är ny: de berör ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) och ProFTPD (CVE-2015-3306). En notering i katalogen innebär att CISA har belägg för utnyttjande i det fria, men posterna namnger ingen angripare och anger inte när attackerna ägde rum.
Enligt katalogen gör buggen i BIND det möjligt för fjärrangripare att få BIND-servrar att avslutas med specialutformade TKEY-förfrågningar, vilket orsakar överbelastning (denial of service). Bristen i Struts är en kommandoinjektion (command injection) som kan leda till fjärrkörning av kod via prefixet method: när Dynamic Method Invocation är aktiverat. Posten för ProFTPD beskriver en svaghet i åtkomstkontrollen som skulle kunna låta fjärrangripare läsa och skriva godtyckliga filer med kommandona site cpfr och site cpto.
För Strapi beskriver CISA lagring av känslig information i klartext som gör att någon med åtkomst till adminpanelen kan ta fram användaruppgifter via frågefiltret; myndigheten tillägger att bristen kan kedjas med CVE-2023-22621 för fjärrkörning av kod och att berörda versioner kan sakna support (end-of-life). Bristen i ONLYOFFICE Docs är en path traversal i en parameter för bilduppladdning som uppstår när JWT används och som också skulle kunna möjliggöra fjärrkörning av kod. CISA anger användning i ransomware som okänd för alla fem posterna.
Åtgärderna är gamla. ISC publicerade sin säkerhetsbulletin den 28 juli 2015 med de åtgärdade versionerna 9.9.7-P2 och 9.10.2-P3 och uppgav då att man inte kände till några aktiva exploits. Apache Struts-bulletinen S2-032 omfattar versionerna 2.3.20 till 2.3.28, med undantag för 2.3.20.3 och 2.3.24.3, och anger 2.3.28.1, 2.3.24.3 och 2.3.20.3 som åtgärdade versioner; alternativet är att stänga av Dynamic Method Invocation. CISA satte en tidsfrist på tre dagar efter listningen för alla fem och hänvisar till sitt direktiv BOD 26-04, som uppmanar användare att tillämpa leverantörens åtgärder eller sluta använda produkten om inga sådana finns.
Därför är det viktigt
Angripare återvänder gång på gång till gamla buggar eftersom föråldrade, opatchade eller inte längre supporterade (end-of-life) system ofta ligger kvar på nätet i flera år. Organisationer som kör BIND, Struts, Strapi, ONLYOFFICE Docs eller ProFTPD bör gå igenom sina inventarier efter exponerade äldre versioner, installera leverantörernas korrigeringar och avveckla eller isolera system som inte längre kan uppdateras, i enlighet med CISA:s råd.
Tidslinje
· Publicerad
Ämnen#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Källor
Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.



