İçeriğe geç
ittechwire

Kaynağı açık teknoloji haberleri

  1. Ana sayfa
  2. Güvenlik

Güvenlik

CISA, BIND, Struts, Strapi, ONLYOFFICE ve ProFTPD'deki beş eski açığı istismar edilenler listesine ekledi

ABD siber güvenlik ajansı, 2015 ile 2023 arasına uzanan ve uzun süredir yamalı olan hataların istismar edildiğine dair kanıtı olduğunu söylüyor ve listeye eklemeden üç gün sonrası için bir son tarih belirledi.

ittechwire Editörlüğü3 dk okumaKaynaklar: 3Yapay zekâ çevirisi · orijinal dil: English
Açık gri bir arka plan üzerinde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) yuvarlak mührü.
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Temel bilgiler

  1. 1CISA, bu hafta daha önce yamalanmış beş açığı, aktif istismara dair kanıtları gerekçe göstererek bilinen istismar edilen güvenlik açıkları kataloğuna ekledi.
  2. 2Etkilenen ürünler: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs ve ProFTPD; hatalar 2015, 2016, 2021 ve 2023 yıllarına dayanıyor.
  3. 3Katalog saldırganların adını vermiyor, saldırı tarihleri belirtmiyor ve beş açığın tamamı için fidye yazılımı kullanımını bilinmiyor olarak listeliyor.
  4. 4CISA, listeye eklemeden üç gün sonrası için bir son tarih belirledi ve düzeltme için BOD 26-04 direktifine atıfta bulunuyor.
  5. 5CISA, Strapi açığının uzaktan kod yürütme için CVE-2023-22621 ile zincirlenebileceğini ve etkilenen sürümlerin kullanım ömrünü doldurmuş olabileceğini belirtiyor.

Haberin tamamı

ABD ajansı CISA, bu hafta beş güvenlik açığını Known Exploited Vulnerabilities (bilinen istismar edilen güvenlik açıkları) kataloğuna ekledi. Hiçbiri yeni değil: açıklar ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) ve ProFTPD (CVE-2015-3306) ürünlerini etkiliyor. Katalogda yer almak, CISA'nın gerçek ortamda istismara dair kanıtı olduğu anlamına geliyor; ancak kayıtlar herhangi bir saldırganın adını vermiyor ve saldırıların ne zaman gerçekleştiğini belirtmiyor.

Kataloğa göre BIND hatası, uzaktan saldırganların özel hazırlanmış TKEY sorgularıyla BIND sunucularının kapanmasına yol açmasına ve böylece hizmet reddine neden olmasına imkân tanıyor. Struts açığı, Dynamic Method Invocation etkinleştirildiğinde method: öneki üzerinden uzaktan kod yürütmeye yol açabilen bir komut enjeksiyonu sorunu. ProFTPD kaydı ise uzaktan saldırganların site cpfr ve site cpto komutlarını kullanarak rastgele dosyaları okuyup yazmasına olanak tanıyabilecek bir erişim denetimi zayıflığını tanımlıyor.

CISA, Strapi için hassas bilgilerin açık metin olarak saklanması sorununu tanımlıyor; bu sorun, yönetici paneline erişimi olan birinin sorgu filtresi aracılığıyla kullanıcı bilgilerini ortaya çıkarmasına izin veriyor. Ajans, açığın uzaktan kod yürütme için CVE-2023-22621 ile zincirlenebileceğini ve etkilenen sürümlerin kullanım ömrünü doldurmuş olabileceğini ekliyor. ONLYOFFICE Docs açığı, JWT kullanıldığında ortaya çıkan, bir görsel yükleme parametresindeki yol geçişi (path traversal) hatası ve bu da uzaktan kod yürütmeyi mümkün kılabilir. CISA, beş kaydın tamamı için fidye yazılımı kullanımını bilinmiyor olarak listeliyor.

Düzeltmeler eski. ISC, danışma bültenini 28 Temmuz 2015'te 9.9.7-P2 ve 9.10.2-P3 yamalı sürümleriyle yayımladı ve o dönemde bilinen aktif bir istismardan haberdar olmadığını söyledi. Apache Struts bülteni S2-032, 2.3.20.3 ve 2.3.24.3 hariç 2.3.20 ile 2.3.28 arasındaki sürümleri kapsıyor ve 2.3.28.1, 2.3.24.3 ile 2.3.20.3 sürümlerini düzeltilmiş sürümler olarak listeliyor; alternatif yol ise Dynamic Method Invocation özelliğini kapatmak. CISA, beş açığın tamamı için listeye eklemeden üç gün sonrasını son tarih olarak belirledi ve BOD 26-04 direktifine atıfta bulunarak kullanıcılardan üretici azaltım önlemlerini uygulamalarını ya da böyle önlemler yoksa ürünü kullanmayı bırakmalarını istiyor.

Neden önemli

Saldırganlar eski hatalara tekrar tekrar başvuruyor, çünkü güncel olmayan, yamalanmamış ya da kullanım ömrünü doldurmuş sistemler çoğu zaman yıllarca çevrimiçi kalıyor. BIND, Struts, Strapi, ONLYOFFICE Docs veya ProFTPD kullanan kuruluşlar, CISA'nın tavsiye ettiği gibi envanterlerini erişime açık eski sürümler açısından kontrol etmeli, üretici düzeltmelerini uygulamalı ve artık güncellenemeyen sistemleri devreden çıkarmalı ya da izole etmeli.

Zaman çizelgesi

  1. · Yayınlandı

Konular#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Kaynaklar

Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.

  1. 1CISA · Resmî açıklamaKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Birincil kaynakS2-032cwiki.apache.org
  3. 3ISC · Birincil kaynakCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org