跳至正文
ittechwire

来源清晰的科技新闻

  1. 首页
  2. 安全

安全

CISA 将 BIND、Struts、Strapi、ONLYOFFICE 和 ProFTPD 的五个旧漏洞列入已被利用漏洞清单

这家美国网络安全机构表示,有证据显示早已修补、可追溯至 2015 年至 2023 年的漏洞正遭到利用,并将修复截止期限定为列入清单后三天。

ittechwire 编辑部阅读约 3 分钟来源: 3AI 译文 · 原文语言:English
浅灰色背景上的美国网络安全和基础设施安全局(CISA)圆形徽章
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

要点

  1. 1CISA 本周将五个此前已修补的漏洞添加至其已知被利用漏洞目录,理由是有证据显示存在主动利用。
  2. 2受影响产品:ISC BIND、Apache Struts、Strapi、ONLYOFFICE Docs 和 ProFTPD,相关漏洞可追溯至 2015 年、2016 年、2021 年和 2023 年。
  3. 3该目录未点名攻击者,也未给出攻击日期,并将全部五个漏洞的勒索软件利用情况列为「未知」。
  4. 4CISA 设定了列入清单后三天的截止期限,并援引其 BOD 26-04 指令作为修复依据。
  5. 5CISA 指出,Strapi 漏洞可与 CVE-2023-22621 串联利用以实现远程代码执行,且受影响的版本可能已停止支持(end-of-life)。

报道全文

美国机构 CISA 本周将五个漏洞添加至其「已知被利用漏洞目录」(Known Exploited Vulnerabilities catalog)。这些漏洞均非新漏洞,分别影响 ISC BIND(CVE-2015-5477)、Apache Struts(CVE-2016-3081)、Strapi(CVE-2023-22894)、ONLYOFFICE Docs(CVE-2021-3199)和 ProFTPD(CVE-2015-3306)。被列入该目录意味着 CISA 掌握了这些漏洞在野被利用的证据,但相关条目并未点名任何攻击者,也未说明攻击发生的时间。

根据该目录,BIND 漏洞可让远程攻击者通过精心构造的 TKEY 查询使 BIND 服务器退出,从而造成拒绝服务。Struts 漏洞属于命令注入问题,在启用动态方法调用(Dynamic Method Invocation)时,可通过 method: 前缀导致远程代码执行。ProFTPD 条目描述的是一个访问控制缺陷,可能允许远程攻击者使用 site cpfr 和 site cpto 命令读写任意文件。

对于 Strapi,CISA 描述的是敏感信息明文存储问题,可让拥有管理面板访问权限的人通过查询过滤器获取用户详细信息;该机构还指出,此漏洞可与 CVE-2023-22621 串联利用以实现远程代码执行,且受影响的版本可能已停止支持(end-of-life)。ONLYOFFICE Docs 漏洞是图片上传参数中的路径遍历问题,在使用 JWT 时出现,同样可能导致远程代码执行。CISA 将全部五个条目的勒索软件利用情况列为「未知」。

这些修复早已发布。ISC 于 2015 年 7 月 28 日发布安全公告,并推出已修补版本 9.9.7-P2 和 9.10.2-P3,当时表示尚不知有任何主动利用。Apache Struts 安全公告 S2-032 涵盖 2.3.20 至 2.3.28 版本(2.3.20.3 和 2.3.24.3 除外),并列出 2.3.28.1、2.3.24.3 和 2.3.20.3 为已修复版本;替代方案是关闭动态方法调用。CISA 为全部五个漏洞设定了列入清单后三天的截止期限,并援引其 BOD 26-04 指令,要求用户应用供应商缓解措施,若无可用措施则停止使用该产品。

为何重要

攻击者不断回头利用旧漏洞,因为过时、未打补丁或已停止支持的系统往往会在线运行多年。运行 BIND、Struts、Strapi、ONLYOFFICE Docs 或 ProFTPD 的组织应按照 CISA 的建议,检查资产清单中是否存在暴露在外的旧版本,应用供应商提供的修复,并对无法再更新的系统予以停用或隔离。

时间线

  1. · 发布于

话题#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

来源

本报道基于以下来源。如需完整背景,请阅读原文。

  1. 1CISA · 官方声明Known Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · 一手来源S2-032cwiki.apache.org
  3. 3ISC · 一手来源CVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org