Bilgisayar korsanları, GFI Keriocontrol güvenlik duvarı ürününde 1 tıklamayla uzaktan kod yürütme (RCE) saldırılarına yol açan kritik bir CRLF enjeksiyon güvenlik açığı olan CVE-2024-52875'ten yararlanmaya çalışıyor.
Keriocontrol, güvenlik duvarı, VPN, bant genişliği yönetimi, raporlama ve izleme, trafik filtreleme, AV koruması ve izinsiz girişin önlenmesini birleştiren küçük ve orta ölçekli işletmeler için tasarlanmış bir ağ güvenlik çözümüdür.
16 Aralık 2024'te Güvenlik Araştırmacısı Egidio Romano (EGIX), CVE-2024-52875 hakkında ayrıntılı bir yazı yayınladı ve görünüşte düşük şeffaf bir HTTP yanıt bölme probleminin 1 tıklamasıyla nasıl yükselebileceğini gösterdi.
9.2.5 ila 9.4.5 Keriocontrol versiyonlarını etkileyen güvenlik açığı, 'Dest' parametresindeki hat besleme (LF) karakterlerinin uygunsuz sanitizasyonundan kaynaklanır ve enjekte edilen yükler yoluyla HTTP başlığına ve yanıt manipülasyonuna izin verir.
Yanıtlara enjekte edilen kötü niyetli JavaScript, kurbanın tarayıcısında yürütülür ve çerezlerin veya CSRF belirteçlerinin çıkarılmasına yol açar.
Bir saldırgan, saldırgan için ters kabuk açan Kerio yükseltme işlevselliğini kullanan kök seviyesi kabuk komut dosyası içeren kötü niyetli bir .IMG dosyası yüklemek için kimlik doğrulanmış bir yönetici kullanıcının CSRF jetonunu kullanabilir.
Dün, tehdit tarama platformu Geynoise, muhtemelen Romano tarafından sunulan POC istismar kodunu kullanarak dört farklı IP adresinden CVE-2024-52875'i hedefleyen sömürü girişimlerini tespit etti.
Etkinlik, tehdit izleme platformu tarafından "kötü niyetli" olarak işaretlenir, bu da sömürü girişimlerinin araştırmacıların araştırma sistemleri yerine tehdit aktörlerine atfedildiğini gösterir.
Ayrıca dün, Censys 23.862 internete maruz kalan GFI Keriocontrol örnekleri bildirdi, ancak kaçının CVE-2024-52875'e karşı savunmasız olduğu belirsiz.
GFI Software 19 Aralık 2024'te, güvenlik açığını ele alan Keriocontrol ürünü için 9.4.5 Yama 1 sürümünü yayınladı. Kullanıcıların düzeltmeyi mümkün olan en kısa sürede uygulaması önerilir.
Yamalama şu anda mümkün değilse, yöneticiler Keriocontrol'ün web yönetimi arayüzüne erişimi güvenilir IP adresleriyle sınırlandırmalı ve güvenlik duvarı kuralları aracılığıyla '/yönetici' ve '/noauth' sayfalarına halkın erişimini devre dışı bırakmalıdır.
'Dest' parametrelerini hedefleyen ve daha kısa oturum son kullanma sürelerini yapılandıran sömürü denemelerinin izlenmesi de etkili hafifletmelerdir.
CISA, Fidye Yazılımı Saldırılarında Kritik Cleo Böcek Sömürüsünü onaylıyor
Veri hırsızlığı saldırılarında sömürülen yeni Cleo sıfır gün RCE kusuru
Bilgisayar korsanları Array Networks'teki Kritik Hatayı İstismar SSL VPN Ürünleri
Yakın zamanda yamalı böcekler kullanılarak 2.000'den fazla Palo Alto Güvenlik Duvarı saldırıya uğradı
Palo Alto Networks, saldırılarda kullanılan iki güvenlik duvarı sıfır gününü yamalar
Kaynak: Bleeping Computer