Cisa, devs'i işletim sistemi komut enjeksiyon güvenlik açıklarını ayıklamaya çağırıyor

2 yıl önce

CISA ve FBI, yazılım şirketlerini Çarşamba günü ürünlerini gözden geçirmeye ve göndermeden önce Yol OS komutu enjeksiyon güvenlik açıklarını ortadan kaldırmaya çağırdı.

Danışma, Cisco, Palo Alto ve Ivanti ağ kenar cihazlarını tehlikeye atmak için birden fazla OS komutu enjeksiyon güvenlik kusurlarından (CVE-2024-20399, CVE-2024-3400 ve CVE-2024-21887) kullanan son saldırılara yanıt olarak serbest bırakıldı.

Bu saldırıları koordine eden Çin devlet destekli tehdit aktörü Velvet Ant, siber casusluk kampanyasının bir parçası olarak saldırıya uğramış cihazlarda kalıcılık kazanmak için özel kötü amaçlı yazılımlar kullandı.

Bugünün Ortak Danışmanlığı, "OS komutu enjeksiyon güvenlik açıkları, üreticiler temel işletim sistemi üzerinde yürütmek için komutlar oluştururken kullanıcı girişini doğru bir şekilde doğrulayamadığında ve sterilize edemediğinde ortaya çıkıyor."

"Uygun doğrulama veya dezenfekte olmadan kullanıcı girdisine güvenen yazılımlar tasarlamak ve geliştirmek, tehdit aktörlerinin kötü niyetli komutlar yürütmesine ve müşterileri riske atmasına izin verebilir."

CISA, geliştiricilere, yazılım ürünleri tasarlarken ve geliştirirken OS komut enjeksiyon güvenlik açıklarını ölçekte önlemek için iyi bilinen hafifletmeler uygulamalarını tavsiye eder:

Teknoloji liderleri yazılım geliştirme sürecine aktif olarak yer almalıdır. Bunu, yazılımın komutun amaçlanan sözdizimini ve bağımsız değişkenlerini korurken komutlar oluşturan işlevleri kullanmasını sağlayarak yapabilirler.

Ayrıca, tehdit modellerini gözden geçirmeli, modern bileşen kütüphaneleri kullanmalı, kod incelemeleri yapmalı ve geliştirme yaşam döngüsü boyunca kodlarının kalitesini ve güvenliğini sağlamak için titiz ürün testi yapmalıdırlar.

"OS komutu enjeksiyon güvenlik açıkları, kullanıcı girişini bir komutun içeriğinden açıkça ayırarak önlenebilir. Bu bulguya rağmen, CWE-78'den kaynaklanan OS komut enjeksiyon güvenlik açıkları, hala yaygın bir güvenlik açığı sınıfıdır." FBI ekledi.

"CISA ve FBI, teknoloji üreticilerindeki CEO'ları ve diğer iş liderlerini teknik liderlerinden bu kusur sınıfının geçmiş olaylarını analiz etmelerini ve gelecekte onları ortadan kaldırmak için bir plan geliştirmelerini istemektedir."

OS komutu enjeksiyon güvenlik hataları, sadece sınır dışı yazma, siteler arası komut dosyası, SQL enjeksiyonu ve kullanımdan sonraki kullanım kusurları ile aşılan, Miter'in en tehlikeli 25 yazılım zayıf yönünde beşinci noktayı aldı.

Mayıs ve Mart aylarında, diğer iki "Tasarımla Güvenli" uyarıları, teknoloji yöneticilerini ve yazılım geliştiricilerini yol izleme ve SQL enjeksiyon (SQLI) güvenlik açıklarını ayıklamaya çağırdı.

CISA, yazılım geliştiricilerini SQL enjeksiyon güvenlik açıklarını ayıklamaya çağırıyor

CISA: Memory Güvenli Kod kullanmayan en kritik açık kaynak projeleri

Yaygın olarak kullanılan Ghostscript Kütüphanesinde RCE Bug şimdi saldırılarda sömürüldü

Kimyasal tesisler CISA CSAT ihlalinde olası veri hırsızlığı konusunda uyarıldı

Cisa, fidye yazılımı saldırılarında Windows Hatası'nı uyarıyor

Kaynak: Bleeping Computer

More Posts