Chuyển đến nội dung
ittechwire

Tin công nghệ với nguồn rõ ràng

  1. Trang chủ
  2. Bảo mật

Bảo mật

CISA bổ sung năm lỗ hổng cũ của BIND, Struts, Strapi, ONLYOFFICE và ProFTPD vào danh sách bị khai thác

Cơ quan an ninh mạng Mỹ cho biết họ có bằng chứng các lỗi đã được vá từ lâu, có từ năm 2015 đến 2023, đang bị khai thác, và đặt hạn chót ba ngày sau khi đưa vào danh sách.

Ban biên tập ittechwire4 phút đọcNguồn: 3Bản dịch AI · ngôn ngữ gốc: English
Con dấu tròn của Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) trên nền xám nhạt.
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Điểm chính

  1. 1Tuần này CISA đã bổ sung năm lỗ hổng từng được vá trước đó vào danh mục các lỗ hổng đã biết bị khai thác, viện dẫn bằng chứng về việc khai thác đang diễn ra.
  2. 2Các sản phẩm bị ảnh hưởng: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs và ProFTPD, với các lỗi có từ năm 2015, 2016, 2021 và 2023.
  3. 3Danh mục không nêu tên kẻ tấn công hay đưa ra ngày tấn công, và ghi nhận việc sử dụng trong ransomware là không rõ đối với cả năm mục.
  4. 4CISA đặt hạn chót ba ngày sau khi đưa vào danh sách và dẫn chiếu chỉ thị BOD 26-04 để khắc phục.
  5. 5CISA lưu ý rằng lỗ hổng Strapi có thể được kết hợp với CVE-2023-22621 để thực thi mã từ xa và các phiên bản bị ảnh hưởng có thể đã hết vòng đời hỗ trợ (end-of-life).

Toàn bộ bài viết

Cơ quan CISA của Mỹ tuần này đã bổ sung năm lỗ hổng vào danh mục Known Exploited Vulnerabilities (các lỗ hổng đã biết bị khai thác). Không lỗ hổng nào là mới: chúng ảnh hưởng đến ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) và ProFTPD (CVE-2015-3306). Việc được đưa vào danh mục có nghĩa là CISA có bằng chứng về việc khai thác trong thực tế, nhưng các mục này không nêu tên bất kỳ kẻ tấn công nào hay cho biết các cuộc tấn công diễn ra khi nào.

Theo danh mục, lỗi BIND cho phép kẻ tấn công từ xa khiến máy chủ BIND ngừng hoạt động bằng các truy vấn TKEY được tạo đặc biệt, gây ra tình trạng từ chối dịch vụ (denial of service). Lỗ hổng Struts là một vấn đề chèn lệnh (command injection) có thể dẫn đến thực thi mã từ xa thông qua tiền tố method: khi Dynamic Method Invocation được bật. Mục ProFTPD mô tả một điểm yếu trong kiểm soát truy cập có thể cho phép kẻ tấn công từ xa đọc và ghi các tệp tùy ý bằng các lệnh site cpfr và site cpto.

Đối với Strapi, CISA mô tả việc lưu trữ thông tin nhạy cảm dưới dạng văn bản rõ (cleartext), cho phép người có quyền truy cập bảng quản trị (admin panel) khám phá thông tin chi tiết của người dùng thông qua bộ lọc truy vấn; cơ quan này nói thêm rằng lỗ hổng có thể được kết hợp với CVE-2023-22621 để thực thi mã từ xa và rằng các phiên bản bị ảnh hưởng có thể đã hết vòng đời hỗ trợ (end-of-life). Lỗ hổng ONLYOFFICE Docs là lỗi path traversal trong một tham số tải lên hình ảnh, phát sinh khi JWT được sử dụng, và cũng có thể cho phép thực thi mã từ xa. CISA ghi nhận việc sử dụng trong ransomware là không rõ đối với cả năm mục.

Các bản sửa lỗi đã có từ lâu. ISC công bố khuyến cáo vào ngày 28 tháng 7 năm 2015 cùng các bản phát hành đã vá 9.9.7-P2 và 9.10.2-P3, và vào thời điểm đó cho biết không biết đến bất kỳ hoạt động khai thác nào đang diễn ra. Bản tin S2-032 của Apache Struts bao gồm các phiên bản từ 2.3.20 đến 2.3.28, ngoại trừ 2.3.20.3 và 2.3.24.3, và liệt kê 2.3.28.1, 2.3.24.3 và 2.3.20.3 là các bản phát hành đã được sửa; tắt Dynamic Method Invocation là phương án thay thế. CISA đặt hạn chót ba ngày sau khi đưa vào danh sách cho cả năm lỗ hổng và dẫn chiếu chỉ thị BOD 26-04, yêu cầu người dùng áp dụng các biện pháp giảm thiểu của nhà cung cấp hoặc ngừng sử dụng sản phẩm nếu không có biện pháp nào.

Vì sao quan trọng

Kẻ tấn công liên tục quay lại với các lỗi cũ vì những hệ thống lỗi thời, chưa được vá hoặc đã hết vòng đời hỗ trợ thường vẫn trực tuyến trong nhiều năm. Các tổ chức đang vận hành BIND, Struts, Strapi, ONLYOFFICE Docs hoặc ProFTPD nên kiểm tra danh mục tài sản của mình để tìm các phiên bản cũ bị lộ, áp dụng các bản sửa lỗi của nhà cung cấp, và loại bỏ hoặc cô lập những hệ thống không thể cập nhật được nữa, theo khuyến nghị của CISA.

Dòng thời gian

  1. · Đăng lúc

Chủ đề#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Nguồn

Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.

  1. 1CISA · Tuyên bố chính thứcKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Nguồn chínhS2-032cwiki.apache.org
  3. 3ISC · Nguồn chínhCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org