Atlassian, saldırılarda geniş çapta sömürülen Confluence Zero-Day'i düzeltiyor

4 yıl önce

Atlassian, Confluence Server ve Veri Merkezi'nde vahşi internete maruz kalan sunuculara aktif olarak kullanılmayan kritik bir sıfır günlük güvenlik açığını ele almak için güvenlik güncellemeleri yayınladı.

Sıfır gün (CVE-2022-26134), Confluence Server ve Veri Merkezi'nin desteklenen tüm sürümlerini etkiler ve kimlik doğrulanmamış saldırganların eşleştirilmemiş sunucularda uzaktan kod yürütülmesine izin verir.

Aktif olarak sömürülen bir hata olarak açıklandığından, Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), federal ajansların ağlarındaki Confluence sunucularına tüm internet trafiğini engellemesini gerektiren 'bilinen sömürülen güvenlik açıkları kataloğuna' ekledi.

Şirket şimdi yamalar yayınladı ve tüm müşterilere cihazlarını 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 ve 7.18.1 sürümlerine yükseltmelerini tavsiye ediyor. Bu kusur.

Atlassian, "Confluence'ın sabit sürümlerinde yer alan başka güvenlik düzeltmeleri olduğu için Confluence'ın sabit bir sürümüne yükseltilmenizi şiddetle tavsiye ediyoruz." Dedi.

Confluence yüklemelerini hemen yükseltemeyen yöneticiler, burada bulunan ayrıntılı talimatları izleyerek Confluence sunucularındaki bazı kavanoz dosyalarını güncelleyerek CVE-2022-26134 güvenlik hatasını azaltmak için geçici bir geçici çözüm de kullanabilir.

Güvenlik güvenlik açığı, bir olay yanıtı sırasında Anma Günü hafta sonu boyunca siber güvenlik firması Volexity tarafından keşfedildi.

Olayı analiz ederken Volexity, sıfır günün, tehdit aktörlerinin uzlaşmış sunucudaki komutları uzaktan yürütmesine izin veren bir JSP Web kabuğunu yüklemek için kullanıldığını keşfetti.

Ayrıca, saldırıya uğramış sunucuya erişimi korumak için bir China Chopper Web kabuğu ve basit bir dosya yükleme aracı dağıtırlar.

Volexity Tehdit Analistleri, Çin'den birden fazla tehdit aktörünün CVE-2022-26134 istismarlarını internete maruz kalan ve eşleştirilmemiş izdiham sunucularına hacklemek için kullandığına inandıklarını da sözlerine ekledi.

Şirket ayrıca, potansiyel olarak ihlal edilen Confluence sunucularında web kabuğu etkinliğini tanımlamak için saldırılarda kullanılan IP adreslerinin ve bazı Yara kurallarının bir listesini yayınladı.

Volexity Başkanı Steven Adair bugün, "Hedeflenen endüstriler/sektörler oldukça yaygın. Bu, sömürünün koordineli göründüğü herkes için ücretsiz."

"Birden fazla tehdit grubunun ve bireysel aktörlerin sömürüye sahip olduğu ve bunu farklı şekillerde kullandığı açıktır.

"Bazıları oldukça özensiz ve diğerleri biraz daha gizlidir. Sınıf dosyalarını belleğe yüklemek ve JSP kabukları yazmak şimdiye kadar gördüğümüz en popüler olanıdır."

Benzer bir Atlassian Confluence uzaktan kod yürütme güvenlik açığı, Eylül 2021'de bir POC istismarı kamuya açık çevrimiçi olarak paylaşıldıktan sonra kriptominasyon kötü amaçlı yazılımları kurmak için Wild'da kullanıldı.

Kritik Atlassian Confluence Salatlarda aktif olarak kullanılır

Atlassian Confluence RCE Bug, Patch Now için yayınlanan istismar

Apple Acil Durum Güncellemesi Macs, Watches Hack için Kullanılan Sıfır Günleri Düzeltmeler

Atlassian sonunda devam eden bulut kesintisinin nedenini açıklıyor

Devam eden Atlassian Jira, Confluence kesintisi dünya çapında müşterileri etkiler

Kaynak: Bleeping Computer

More Posts