مواد پر جائیں
ittechwire

واضح ذرائع کے ساتھ ٹیکنالوجی کی خبریں

  1. صفحۂ اول
  2. سیکیورٹی

سیکیورٹی

CISA نے BIND، Struts، Strapi، ONLYOFFICE اور ProFTPD کی پانچ پرانی خامیاں اپنی استحصال شدہ فہرست میں شامل کر دیں

امریکی سائبر ادارے کا کہنا ہے کہ اس کے پاس شواہد ہیں کہ 2015 سے 2023 تک کے، کافی عرصہ پہلے درست کیے گئے بگز کا استحصال کیا جا رہا ہے، اور اس نے فہرست میں شامل کیے جانے کے تین دن بعد کی آخری تاریخ مقرر کی ہے۔

ittechwire ادارتی ٹیم4 منٹ کا مطالعہذرائع: 3مصنوعی ذہانت سے ترجمہ · اصل زبان: English
امریکی سائبر سکیورٹی اینڈ انفراسٹرکچر سکیورٹی ایجنسی (CISA) کی گول مہر، ہلکے سرمئی پس منظر پر
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

اہم نکات

  1. 1CISA نے اس ہفتے پہلے سے درست کی گئی پانچ خامیوں کو معلوم استحصال شدہ کمزوریوں کے اپنے کیٹلاگ میں شامل کیا، اور فعال استحصال کے شواہد کا حوالہ دیا۔
  2. 2متاثرہ پروڈکٹس: ISC BIND، Apache Struts، Strapi، ONLYOFFICE Docs اور ProFTPD، جن کے بگز 2015، 2016، 2021 اور 2023 کے ہیں۔
  3. 3کیٹلاگ میں حملہ آوروں کے نام یا حملوں کی تاریخیں نہیں دی گئیں، اور پانچوں کے لیے رینسم ویئر کے استعمال کو نامعلوم درج کیا گیا ہے۔
  4. 4CISA نے فہرست میں شامل کیے جانے کے تین دن بعد کی آخری تاریخ مقرر کی ہے اور اصلاح کے لیے اپنی BOD 26-04 ہدایت کا حوالہ دیتا ہے۔
  5. 5CISA کے مطابق Strapi کی خامی کو ریموٹ کوڈ ایگزیکیوشن کے لیے CVE-2023-22621 کے ساتھ جوڑا جا سکتا ہے اور متاثرہ ورژنز end-of-life ہو سکتے ہیں۔

مکمل خبر

امریکی ادارے CISA نے اس ہفتے پانچ کمزوریوں کو معلوم استحصال شدہ کمزوریوں (Known Exploited Vulnerabilities) کے اپنے کیٹلاگ میں شامل کیا۔ ان میں سے کوئی بھی نئی نہیں ہے: یہ ISC BIND (CVE-2015-5477)، Apache Struts (CVE-2016-3081)، Strapi (CVE-2023-22894)، ONLYOFFICE Docs (CVE-2021-3199) اور ProFTPD (CVE-2015-3306) کو متاثر کرتی ہیں۔ کیٹلاگ میں اندراج کا مطلب ہے کہ CISA کے پاس عملی ماحول میں (in the wild) استحصال کے شواہد موجود ہیں، لیکن اندراجات میں کسی حملہ آور کا نام نہیں دیا گیا اور نہ ہی یہ بتایا گیا ہے کہ حملے کب ہوئے۔

کیٹلاگ کے مطابق، BIND کا بگ دور سے حملہ کرنے والوں کو خاص طور پر تیار کردہ TKEY کوئریز کے ذریعے BIND سرورز کو بند ہونے پر مجبور کرنے دیتا ہے، جس سے سروس کی معطلی (denial of service) ہوتی ہے۔ Struts کی خامی کمانڈ انجیکشن کا ایک مسئلہ ہے جو Dynamic Method Invocation فعال ہونے کی صورت میں method: سابقے کے ذریعے ریموٹ کوڈ ایگزیکیوشن تک لے جا سکتا ہے۔ ProFTPD کا اندراج رسائی کنٹرول کی ایک کمزوری بیان کرتا ہے جو دور سے حملہ کرنے والوں کو site cpfr اور site cpto کمانڈز استعمال کرتے ہوئے من مانی فائلیں پڑھنے اور لکھنے کی اجازت دے سکتی ہے۔

Strapi کے بارے میں CISA حساس معلومات کو سادہ متن (cleartext) میں محفوظ کرنے کا مسئلہ بیان کرتا ہے، جس کی مدد سے ایڈمن پینل تک رسائی رکھنے والا شخص کوئری فلٹر کے ذریعے صارفین کی تفصیلات معلوم کر سکتا ہے؛ ادارہ مزید کہتا ہے کہ اسے ریموٹ کوڈ ایگزیکیوشن کے لیے CVE-2023-22621 کے ساتھ جوڑا (chained) جا سکتا ہے اور یہ کہ متاثرہ ورژنز end-of-life ہو سکتے ہیں۔ ONLYOFFICE Docs کی خامی تصویر اپ لوڈ کرنے کے ایک پیرامیٹر میں پاتھ ٹریورسل (path traversal) ہے جو JWT کے استعمال کی صورت میں پیدا ہوتی ہے اور یہ بھی ریموٹ کوڈ ایگزیکیوشن ممکن بنا سکتی ہے۔ CISA نے پانچوں اندراجات میں رینسم ویئر کے استعمال کو نامعلوم درج کیا ہے۔

اصلاحات پرانی ہیں۔ ISC نے 28 جولائی 2015 کو اپنی ایڈوائزری شائع کی جس میں درست شدہ ریلیزز 9.9.7-P2 اور 9.10.2-P3 شامل تھیں، اور اس وقت کہا تھا کہ اسے کسی فعال استحصال کا علم نہیں ہے۔ Apache Struts کا بلیٹن S2-032 ورژنز 2.3.20 سے 2.3.28 تک کا احاطہ کرتا ہے، سوائے 2.3.20.3 اور 2.3.24.3 کے، اور 2.3.28.1، 2.3.24.3 اور 2.3.20.3 کو درست شدہ ریلیزز کے طور پر درج کرتا ہے؛ متبادل یہ ہے کہ Dynamic Method Invocation کو بند کر دیا جائے۔ CISA نے پانچوں کے لیے فہرست میں شامل کیے جانے کے تین دن بعد کی آخری تاریخ مقرر کی ہے اور اپنی BOD 26-04 ہدایت کا حوالہ دیتا ہے، جس میں صارفین سے کہا گیا ہے کہ وہ وینڈر کی تجویز کردہ تدابیر (mitigations) لاگو کریں یا اگر کوئی دستیاب نہ ہو تو پروڈکٹ کا استعمال بند کر دیں۔

یہ کیوں اہم ہے

حملہ آور بار بار پرانے بگز کی طرف لوٹتے ہیں کیونکہ پرانے، غیر اپ ڈیٹ شدہ یا end-of-life سسٹمز اکثر برسوں تک آن لائن رہتے ہیں۔ BIND، Struts، Strapi، ONLYOFFICE Docs یا ProFTPD چلانے والی تنظیموں کو چاہیے کہ وہ اپنی انوینٹری میں بے نقاب پرانے ورژنز کی جانچ کریں، وینڈر کی اصلاحات لاگو کریں، اور ایسے سسٹمز کو ریٹائر یا الگ تھلگ کر دیں جنہیں اب اپ ڈیٹ نہیں کیا جا سکتا، جیسا کہ CISA مشورہ دیتا ہے۔

ٹائم لائن

  1. · شائع شدہ

موضوعات#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

ذرائع

یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔

  1. 1CISA · سرکاری بیانKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · بنیادی ماخذS2-032cwiki.apache.org
  3. 3ISC · بنیادی ماخذCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org