CISA نے BIND، Struts، Strapi، ONLYOFFICE اور ProFTPD کی پانچ پرانی خامیاں اپنی استحصال شدہ فہرست میں شامل کر دیں
امریکی سائبر ادارے کا کہنا ہے کہ اس کے پاس شواہد ہیں کہ 2015 سے 2023 تک کے، کافی عرصہ پہلے درست کیے گئے بگز کا استحصال کیا جا رہا ہے، اور اس نے فہرست میں شامل کیے جانے کے تین دن بعد کی آخری تاریخ مقرر کی ہے۔

اہم نکات
- 1CISA نے اس ہفتے پہلے سے درست کی گئی پانچ خامیوں کو معلوم استحصال شدہ کمزوریوں کے اپنے کیٹلاگ میں شامل کیا، اور فعال استحصال کے شواہد کا حوالہ دیا۔
- 2متاثرہ پروڈکٹس: ISC BIND، Apache Struts، Strapi، ONLYOFFICE Docs اور ProFTPD، جن کے بگز 2015، 2016، 2021 اور 2023 کے ہیں۔
- 3کیٹلاگ میں حملہ آوروں کے نام یا حملوں کی تاریخیں نہیں دی گئیں، اور پانچوں کے لیے رینسم ویئر کے استعمال کو نامعلوم درج کیا گیا ہے۔
- 4CISA نے فہرست میں شامل کیے جانے کے تین دن بعد کی آخری تاریخ مقرر کی ہے اور اصلاح کے لیے اپنی BOD 26-04 ہدایت کا حوالہ دیتا ہے۔
- 5CISA کے مطابق Strapi کی خامی کو ریموٹ کوڈ ایگزیکیوشن کے لیے CVE-2023-22621 کے ساتھ جوڑا جا سکتا ہے اور متاثرہ ورژنز end-of-life ہو سکتے ہیں۔
مکمل خبر
امریکی ادارے CISA نے اس ہفتے پانچ کمزوریوں کو معلوم استحصال شدہ کمزوریوں (Known Exploited Vulnerabilities) کے اپنے کیٹلاگ میں شامل کیا۔ ان میں سے کوئی بھی نئی نہیں ہے: یہ ISC BIND (CVE-2015-5477)، Apache Struts (CVE-2016-3081)، Strapi (CVE-2023-22894)، ONLYOFFICE Docs (CVE-2021-3199) اور ProFTPD (CVE-2015-3306) کو متاثر کرتی ہیں۔ کیٹلاگ میں اندراج کا مطلب ہے کہ CISA کے پاس عملی ماحول میں (in the wild) استحصال کے شواہد موجود ہیں، لیکن اندراجات میں کسی حملہ آور کا نام نہیں دیا گیا اور نہ ہی یہ بتایا گیا ہے کہ حملے کب ہوئے۔
کیٹلاگ کے مطابق، BIND کا بگ دور سے حملہ کرنے والوں کو خاص طور پر تیار کردہ TKEY کوئریز کے ذریعے BIND سرورز کو بند ہونے پر مجبور کرنے دیتا ہے، جس سے سروس کی معطلی (denial of service) ہوتی ہے۔ Struts کی خامی کمانڈ انجیکشن کا ایک مسئلہ ہے جو Dynamic Method Invocation فعال ہونے کی صورت میں method: سابقے کے ذریعے ریموٹ کوڈ ایگزیکیوشن تک لے جا سکتا ہے۔ ProFTPD کا اندراج رسائی کنٹرول کی ایک کمزوری بیان کرتا ہے جو دور سے حملہ کرنے والوں کو site cpfr اور site cpto کمانڈز استعمال کرتے ہوئے من مانی فائلیں پڑھنے اور لکھنے کی اجازت دے سکتی ہے۔
Strapi کے بارے میں CISA حساس معلومات کو سادہ متن (cleartext) میں محفوظ کرنے کا مسئلہ بیان کرتا ہے، جس کی مدد سے ایڈمن پینل تک رسائی رکھنے والا شخص کوئری فلٹر کے ذریعے صارفین کی تفصیلات معلوم کر سکتا ہے؛ ادارہ مزید کہتا ہے کہ اسے ریموٹ کوڈ ایگزیکیوشن کے لیے CVE-2023-22621 کے ساتھ جوڑا (chained) جا سکتا ہے اور یہ کہ متاثرہ ورژنز end-of-life ہو سکتے ہیں۔ ONLYOFFICE Docs کی خامی تصویر اپ لوڈ کرنے کے ایک پیرامیٹر میں پاتھ ٹریورسل (path traversal) ہے جو JWT کے استعمال کی صورت میں پیدا ہوتی ہے اور یہ بھی ریموٹ کوڈ ایگزیکیوشن ممکن بنا سکتی ہے۔ CISA نے پانچوں اندراجات میں رینسم ویئر کے استعمال کو نامعلوم درج کیا ہے۔
اصلاحات پرانی ہیں۔ ISC نے 28 جولائی 2015 کو اپنی ایڈوائزری شائع کی جس میں درست شدہ ریلیزز 9.9.7-P2 اور 9.10.2-P3 شامل تھیں، اور اس وقت کہا تھا کہ اسے کسی فعال استحصال کا علم نہیں ہے۔ Apache Struts کا بلیٹن S2-032 ورژنز 2.3.20 سے 2.3.28 تک کا احاطہ کرتا ہے، سوائے 2.3.20.3 اور 2.3.24.3 کے، اور 2.3.28.1، 2.3.24.3 اور 2.3.20.3 کو درست شدہ ریلیزز کے طور پر درج کرتا ہے؛ متبادل یہ ہے کہ Dynamic Method Invocation کو بند کر دیا جائے۔ CISA نے پانچوں کے لیے فہرست میں شامل کیے جانے کے تین دن بعد کی آخری تاریخ مقرر کی ہے اور اپنی BOD 26-04 ہدایت کا حوالہ دیتا ہے، جس میں صارفین سے کہا گیا ہے کہ وہ وینڈر کی تجویز کردہ تدابیر (mitigations) لاگو کریں یا اگر کوئی دستیاب نہ ہو تو پروڈکٹ کا استعمال بند کر دیں۔
یہ کیوں اہم ہے
حملہ آور بار بار پرانے بگز کی طرف لوٹتے ہیں کیونکہ پرانے، غیر اپ ڈیٹ شدہ یا end-of-life سسٹمز اکثر برسوں تک آن لائن رہتے ہیں۔ BIND، Struts، Strapi، ONLYOFFICE Docs یا ProFTPD چلانے والی تنظیموں کو چاہیے کہ وہ اپنی انوینٹری میں بے نقاب پرانے ورژنز کی جانچ کریں، وینڈر کی اصلاحات لاگو کریں، اور ایسے سسٹمز کو ریٹائر یا الگ تھلگ کر دیں جنہیں اب اپ ڈیٹ نہیں کیا جا سکتا، جیسا کہ CISA مشورہ دیتا ہے۔
ٹائم لائن
· شائع شدہ
موضوعات#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔



