CISA внесла до списку експлуатованих вразливостей п’ять старих вад у BIND, Struts, Strapi, ONLYOFFICE і ProFTPD
Американське кіберагентство заявляє, що має докази експлуатації давно виправлених помилок, які з’явилися в період з 2015 по 2023 рік, і встановило термін у три дні після внесення до списку.

Ключові факти
- 1CISA цього тижня додала до свого каталогу відомих експлуатованих вразливостей п’ять раніше виправлених вад, пославшись на докази активної експлуатації.
- 2Уражені продукти: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs і ProFTPD; помилки належать до 2015, 2016, 2021 і 2023 років.
- 3Каталог не називає зловмисників і не наводить дат атак, а використання програм-вимагачів для всіх п’яти вразливостей зазначено як невідоме.
- 4CISA встановила термін у три дні після внесення до списку та посилається на свою директиву BOD 26-04 щодо усунення вразливостей.
- 5CISA зазначає, що вразливість у Strapi можна використати в ланцюжку з CVE-2023-22621 для віддаленого виконання коду і що уражені версії, можливо, вже зняті з підтримки.
Повний текст
Американське агентство CISA цього тижня додало п’ять вразливостей до свого каталогу відомих експлуатованих вразливостей (Known Exploited Vulnerabilities). Жодна з них не є новою: вони стосуються ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) і ProFTPD (CVE-2015-3306). Внесення до каталогу означає, що CISA має докази експлуатації в реальних умовах, проте в записах не названо жодного зловмисника і не вказано, коли відбувалися атаки.
Згідно з каталогом, помилка в BIND дає змогу віддаленим зловмисникам за допомогою спеціально сформованих запитів TKEY спричиняти аварійне завершення роботи серверів BIND, що призводить до відмови в обслуговуванні. Вразливість у Struts є впровадженням команд, яке може призвести до віддаленого виконання коду через префікс method: за увімкненого механізму Dynamic Method Invocation. Запис про ProFTPD описує слабкість контролю доступу, яка може дозволити віддаленим зловмисникам читати й записувати довільні файли за допомогою команд site cpfr і site cpto.
Щодо Strapi, CISA описує зберігання конфіденційної інформації у відкритому вигляді, що дає змогу особі з доступом до панелі адміністратора з’ясувати дані користувачів через фільтр запитів; агентство додає, що цю вразливість можна використати в ланцюжку з CVE-2023-22621 для віддаленого виконання коду і що уражені версії, можливо, вже зняті з підтримки. Вразливість в ONLYOFFICE Docs є обходом каталогів (path traversal) у параметрі завантаження зображень, який виникає під час використання JWT і також може уможливити віддалене виконання коду. Для всіх п’яти записів CISA зазначає використання в атаках програм-вимагачів як невідоме.
Виправлення давні. ISC опублікувала свій бюлетень 28 липня 2015 року з виправленими випусками 9.9.7-P2 і 9.10.2-P3 і тоді заявила, що їй не відомо про активні експлойти. Бюлетень Apache Struts S2-032 охоплює версії від 2.3.20 до 2.3.28, за винятком 2.3.20.3 і 2.3.24.3, і називає виправленими випусками 2.3.28.1, 2.3.24.3 і 2.3.20.3; альтернативою є вимкнення Dynamic Method Invocation. CISA встановила для всіх п’яти вразливостей термін у три дні після внесення до списку та посилається на свою директиву BOD 26-04, вимагаючи від користувачів застосувати заходи захисту від виробника або припинити використання продукту, якщо таких заходів немає.
Чому це важливо
Зловмисники й надалі повертаються до старих помилок, оскільки застарілі, неоновлені або зняті з підтримки системи часто залишаються в мережі роками. Організаціям, які використовують BIND, Struts, Strapi, ONLYOFFICE Docs або ProFTPD, варто перевірити свої реєстри на наявність доступних ззовні старих версій, встановити виправлення від виробників, а системи, які більше не можна оновити, вивести з експлуатації або ізолювати, як радить CISA.
Хронологія
· Опубліковано
Теми#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Джерела
Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.



