CISA, tehdit aktörlerinin, hedeflenen ağdaki diğer dahili cihazları tanımlamak ve hedeflemek için şifrelenmemiş kalıcı F5 Big-IP çerezlerini kötüye kullandığını gözlemliyor.
Dahili cihazları haritalayarak, tehdit aktörleri, siber saldırılardaki planlama aşamalarının bir parçası olarak ağdaki savunmasız cihazları potansiyel olarak tanımlayabilir.
Cisa, "CISA, ağdaki diğer internet dışı bakan cihazları numaralandırmak için F5 Big-IP Yerel Trafik Yöneticisi (LTM) modülü tarafından yönetilen şifrelenmemiş kalıcı çerezlerden yararlanan siber tehdit aktörlerini gözlemledi."
"Kötü niyetli bir siber aktör, ek ağ kaynaklarını çıkarmak veya tanımlamak ve ağda bulunan diğer cihazlarda bulunan güvenlik açıklarından yararlanmak için şifrelenmemiş kalıcılık çerezlerinden toplanan bilgileri kullanabilir."
F5 BIG-IP, yük dengeleyen web uygulamaları ve güvenlik sağlamak için bir uygulama sunumu ve trafik yönetimi araçları paketidir.
Temel modüllerinden biri, ağ trafiğini birden çok sunucuda dağıtmak için trafik yönetimi ve yük dengeleme sağlayan Yerel Trafik Yöneticisi (LTM) modülüdür. Bu özelliği kullanarak müşteriler yük dengeli sunucu kaynaklarını ve yüksek kullanılabilirliklerini optimize eder.
Ürün içindeki yerel trafik yöneticisi (LTM) modülü, yük dengeleme için çok önemli olan her seferinde istemcilerden (web tarayıcılar) trafiği (web tarayıcılar) aynı arka uç sunucusuna yönlendirerek oturum tutarlılığını korumaya yardımcı olan kalıcılık çerezlerini kullanır.
"Çerez kalıcılığı, HTTP çerezlerini kullanarak kalıcılığı zorluyor," diye açıklıyor F5'in belgeleri.
"Tüm kalıcılık modlarında olduğu gibi, HTTP çerezleri, aynı istemciden gelen isteklerin, Big-IP sisteminden sonra başlangıçta yüklemeden sonra aynı havuz üyesine yönlendirilmesini sağlar. Aynı havuz üyesi mevcut değilse, sistem yeni bir yük yapar Dengeleme Kararı. "
Bu çerezler varsayılan olarak şifrelenmez, eski konfigürasyonlarla veya performans hususları nedeniyle operasyonel bütünlüğü koruyabilir.
11.5.0 sürümünden başlayarak, yöneticilere tüm çerezlerde şifrelemeyi uygulamak için yeni bir "gerekli" seçeneği verildi. Bunu etkinleştirmemeyi seçenler güvenlik risklerine maruz kaldı.
Bununla birlikte, bu çerezler kodlanmış IP adresleri, bağlantı noktası numaraları ve dahili yük dengeli sunucuların yük dengeleme kurulumlarını içerir.
Siber güvenlik araştırmacıları yıllarca, şifrelenmemiş çerezlerin daha önce gizli dahili sunucuları veya güvenlik açıkları için taranabilen ve bir dahili ağı ihlal etmek için kullanılan olası bilinmeyen açık sunucuları bulmak için nasıl istismar edilebileceğini paylaştılar. Büyük IP yöneticilerinin bağlantılarını gidermesine yardımcı olmak için bu çerezleri çözmek için bir krom uzantısı da yayınlandı.
CISA'ya göre, tehdit aktörleri zaten bu potansiyele giriyor ve ağ keşfi için gevşek konfigürasyonlardan yararlanıyor.
CISA, F5 BIG-IP yöneticilerinin satıcının (ayrıca burada) bu kalıcı çerezlerin nasıl şifreleyeceği konusunda talimatlarını gözden geçirmesini önerir.
Orta nokta "tercih edilen" yapılandırma seçeneğinin şifreli çerezler ürettiğini, ancak sistemin şifrelenmemiş çerezleri kabul etmesine izin verdiğini unutmayın. Bu ayar, daha önce verilen çerezlerin şifreli çerezleri uygulamadan önce çalışmaya devam etmesine izin vermek için geçiş aşamasında kullanılabilir.
"Gerekli" olarak ayarlandığında, tüm kalıcı çerezler güçlü AES-192 şifrelemesi kullanılarak şifrelenir.
CISA ayrıca, F5'in üründeki yanlış yapılandırmaları tespit etmek ve onlar hakkında yöneticileri uyarmak için tasarlanmış 'Big-IP Ihealth' adlı bir teşhis aracı geliştirdiğini belirtiyor.
Cisa, kritik Fortinet RCE kusurunun şimdi saldırılarda sömürüldüğünü söylüyor
Kamusal istismar ile kritik Ivanti RCE kusuru şimdi saldırılarda kullanılan
Verizon Kesinti: iPhone'lar, Android Cihazlar SOS modunda sıkışmış
CISA: Bilgisayar korsanları “sofistike olmayan yöntemler” kullanarak endüstriyel sistemleri hedefleyin
Infostealer kötü amaçlı yazılım, Chrome’un yeni çerez-çalı savunmasını atlar
Kaynak: Bleeping Computer