CISA, Chrome ve Excel Ayrıştırma Kütüphanesinde aktif olarak sömürülen hatalar konusunda uyarıyor

2 yıl önce

ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı, bilinen sömürülen güvenlik açıkları kataloğuna iki güvenlik açığı, Google Chrome'da yakın zamanda yamalı bir kusur ve bir excel dosyasında bilgi okumak için açık kaynaklı bir Perl kütüphanesini etkileyen bir hata ekledi.

Amerika'nın Siber Savunma Ajansı, satıcı talimatlarına göre CVE-2023-7024 ve CVE-2023-7101 olarak izlenen iki güvenlik sorununu azaltmak için 23 Ocak'a kadar federal ajanslar verdi.

CISA'nın bilinen sömürülen güvenlik açıklarına (KEV) eklediği ilk sayı, e-tablonun 0.65 ve daha büyük sürümlerini etkileyen bir uzaktan kod yürütme güvenlik açığı olan CVE-2023-7101'dir :: Parseexcel kütüphanesi.

“Elektronik tablo :: Parseexcel, bir dosyadan gerginleştirilmemiş girişi bir dize tipi“ değerlendirme ”e aktarması nedeniyle bir uzaktan kod yürütme güvenlik açığı içerir. Özellikle, sorun Excel ayrıştırma mantığı içindeki sayı biçim dizelerinin değerlendirilmesinden kaynaklanıyor. "

Elektronik tablo :: Parseexcel, Excel dosyalarında, çalıştırma ve otomasyon komut dosyalarında veri içe aktarma/dışa aktarma işlemlerine izin veren genel amaçlı bir kitaplıktır. Ürün ayrıca Perl tabanlı web uygulamalarında Excel dosya işlemesi için bir uyumluluk katmanı sağlar.

Açık kaynak kütüphanesini kullanan bir ürün, Aralık ayının sonlarında CVE-2023-7101'i e-tabloda kullanan Çinli bilgisayar korsanları tarafından hedeflenen Barracuda ESG'dir (E-posta Güvenlik Ağ Geçidi), cihazları tehlikeye atmak için e-tablo :: parseexcel'de kullanan Çinli bilgisayar korsanları.

Siber güvenlik firması Mandiant ile işbirliği içinde Barracuda, saldırıların arkasındaki tehdit oyuncusunun 'Seaspy' ve 'Tuzlu Su' kötü amaçlı yazılımını dağıtmak için kusurdan yararlanan UNC4841 olduğunu değerlendiriyor.

Barracuda 20 Aralık'ta ESG için hafifletmeler uyguladı ve 29 Aralık 2023'te CVE-2023-7101'e hitap eden bir güvenlik güncellemesi :: Parseexcel sürüm 0.66 ile sunuldu.

KEV'ye eklenen en son aktif olarak sömürülen güvenlik açığı, Google Chrome web tarayıcısında WebRTC'de bir yığın tampon taşma sorunu olan CVE-2023-7024'tür.

CISA’nın kusur özetini okurken, “Web tarayıcılarına gerçek zamanlı iletişim sağlayan açık kaynaklı bir proje olan Google Chromium WebRTC, bir saldırganın kazalara veya kod yürütmesine neden olmasını sağlayan bir yığın tampon taşma güvenlik açığı içeriyor” diyor.

Ajans, “Bu güvenlik açığı, Google Chrome dahil ancak bunlarla sınırlı olmamak üzere WebRTC'yi kullanarak web tarayıcılarını etkileyebilir” diye ekliyor.

Flaw, Google’ın Tehdit Analiz Grubu (TAG) tarafından keşfedildi ve 20 Aralık'ta Windows için 120.6099.129/130 ve Mac ve Linux için 120.0.6099.129 sürümlerinde 20 Aralık'ta bir acil durum güncellemesi ile bir düzeltme aldı.

Bu, Google'ın 2023 için Chrome'da sabitlenmiş sekizinci sıfır gün güvenlik açığı, korsanların yaygın olarak kullanılan web tarayıcısında kusurları bulmaya ve sömürmeye adadığı kalıcı çaba ve zamanın altını çizdi.

CISA'nın KEV kataloğu, dünyanın dört bir yanındaki kuruluşlar için daha iyi güvenlik açığı yönetimi ve önceliklendirmeyi amaçlayan değerli bir kaynaktır.

Hackerlar Adobe Coldfusion Sustay'ı kullanarak ABD govt ajanslarını ihlal ediyor

Cisa aktif olarak sömürülen Windows, Sophos ve Oracle Bugs konusunda uyarıyor

Korunmasız Confluence Sunucuları Bulmak için RCE Kusurlu Apache Ofbiz Kusurlu

Google Chrome Acil Durum Güncellemesi, 2023'te 7. Zero Day'i Düzeltiyor

CISA, teknoloji üreticilerini varsayılan şifreleri kullanmayı bırakmaya çağırıyor

Kaynak: Bleeping Computer

More Posts