CISA, BIND, Struts, Strapi, ONLYOFFICE ve ProFTPD'deki beş eski açığı istismar edilenler listesine ekledi
ABD siber güvenlik ajansı, 2015 ile 2023 arasına uzanan ve uzun süredir yamalı olan hataların istismar edildiğine dair kanıtı olduğunu söylüyor ve listeye eklemeden üç gün sonrası için bir son tarih belirledi.

Temel bilgiler
- 1CISA, bu hafta daha önce yamalanmış beş açığı, aktif istismara dair kanıtları gerekçe göstererek bilinen istismar edilen güvenlik açıkları kataloğuna ekledi.
- 2Etkilenen ürünler: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs ve ProFTPD; hatalar 2015, 2016, 2021 ve 2023 yıllarına dayanıyor.
- 3Katalog saldırganların adını vermiyor, saldırı tarihleri belirtmiyor ve beş açığın tamamı için fidye yazılımı kullanımını bilinmiyor olarak listeliyor.
- 4CISA, listeye eklemeden üç gün sonrası için bir son tarih belirledi ve düzeltme için BOD 26-04 direktifine atıfta bulunuyor.
- 5CISA, Strapi açığının uzaktan kod yürütme için CVE-2023-22621 ile zincirlenebileceğini ve etkilenen sürümlerin kullanım ömrünü doldurmuş olabileceğini belirtiyor.
Haberin tamamı
ABD ajansı CISA, bu hafta beş güvenlik açığını Known Exploited Vulnerabilities (bilinen istismar edilen güvenlik açıkları) kataloğuna ekledi. Hiçbiri yeni değil: açıklar ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) ve ProFTPD (CVE-2015-3306) ürünlerini etkiliyor. Katalogda yer almak, CISA'nın gerçek ortamda istismara dair kanıtı olduğu anlamına geliyor; ancak kayıtlar herhangi bir saldırganın adını vermiyor ve saldırıların ne zaman gerçekleştiğini belirtmiyor.
Kataloğa göre BIND hatası, uzaktan saldırganların özel hazırlanmış TKEY sorgularıyla BIND sunucularının kapanmasına yol açmasına ve böylece hizmet reddine neden olmasına imkân tanıyor. Struts açığı, Dynamic Method Invocation etkinleştirildiğinde method: öneki üzerinden uzaktan kod yürütmeye yol açabilen bir komut enjeksiyonu sorunu. ProFTPD kaydı ise uzaktan saldırganların site cpfr ve site cpto komutlarını kullanarak rastgele dosyaları okuyup yazmasına olanak tanıyabilecek bir erişim denetimi zayıflığını tanımlıyor.
CISA, Strapi için hassas bilgilerin açık metin olarak saklanması sorununu tanımlıyor; bu sorun, yönetici paneline erişimi olan birinin sorgu filtresi aracılığıyla kullanıcı bilgilerini ortaya çıkarmasına izin veriyor. Ajans, açığın uzaktan kod yürütme için CVE-2023-22621 ile zincirlenebileceğini ve etkilenen sürümlerin kullanım ömrünü doldurmuş olabileceğini ekliyor. ONLYOFFICE Docs açığı, JWT kullanıldığında ortaya çıkan, bir görsel yükleme parametresindeki yol geçişi (path traversal) hatası ve bu da uzaktan kod yürütmeyi mümkün kılabilir. CISA, beş kaydın tamamı için fidye yazılımı kullanımını bilinmiyor olarak listeliyor.
Düzeltmeler eski. ISC, danışma bültenini 28 Temmuz 2015'te 9.9.7-P2 ve 9.10.2-P3 yamalı sürümleriyle yayımladı ve o dönemde bilinen aktif bir istismardan haberdar olmadığını söyledi. Apache Struts bülteni S2-032, 2.3.20.3 ve 2.3.24.3 hariç 2.3.20 ile 2.3.28 arasındaki sürümleri kapsıyor ve 2.3.28.1, 2.3.24.3 ile 2.3.20.3 sürümlerini düzeltilmiş sürümler olarak listeliyor; alternatif yol ise Dynamic Method Invocation özelliğini kapatmak. CISA, beş açığın tamamı için listeye eklemeden üç gün sonrasını son tarih olarak belirledi ve BOD 26-04 direktifine atıfta bulunarak kullanıcılardan üretici azaltım önlemlerini uygulamalarını ya da böyle önlemler yoksa ürünü kullanmayı bırakmalarını istiyor.
Neden önemli
Saldırganlar eski hatalara tekrar tekrar başvuruyor, çünkü güncel olmayan, yamalanmamış ya da kullanım ömrünü doldurmuş sistemler çoğu zaman yıllarca çevrimiçi kalıyor. BIND, Struts, Strapi, ONLYOFFICE Docs veya ProFTPD kullanan kuruluşlar, CISA'nın tavsiye ettiği gibi envanterlerini erişime açık eski sürümler açısından kontrol etmeli, üretici düzeltmelerini uygulamalı ve artık güncellenemeyen sistemleri devreden çıkarmalı ya da izole etmeli.
Zaman çizelgesi
· Yayınlandı
Konular#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Kaynaklar
Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.



