CISA Kev kusurlarına karşı savunmasız 15 milyon halka açık hizmet

3 yıl önce

Halka açık 15 milyondan fazla hizmet, CISA'nın KEV (bilinen sömürülebilir güvenlik açıkları) kataloğunda listelenen 896 güvenlik açıklarından en az birine duyarlıdır.

Bu büyük sayı, ister devlet destekli veya fidye yazılımı çeteleri, tehdit aktörlerinden siber saldırılara maruz kalan savunmasız sistemleri tanımlamak için büyük ölçekli araştırmalar yapan siber güvenlik şirketi Rezilion tarafından bildirilmektedir.

Rezilion'un bulguları özellikle endişe vericidir, çünkü incelenen güvenlik açıkları CISA'nın Kev kataloğunda bilgisayar korsanları tarafından aktif olarak sömürülen bilinir ve vurgulanır, bu nedenle yamalarındaki herhangi bir gecikme büyük bir saldırı yüzeyini korur ve tehdit aktörlerine çok sayıda potansiyel hedef verir.

Rezilion, CISA'nın bilinen sömürülebilir güvenlik açıkları kataloğuna eklenen CVES'e karşı hala savunmasız olan uç noktaları bulmak için Shodan Web tarama hizmetini kullandı.

Bu özel arama sorgularını kullanarak, araştırmacılar katalogdan 200 CVVE'ye karşı savunmasız 15 milyon örnek buldular.

Bu 7 milyon örneğin yarısından fazlası, Microsoft Windows ile ilgili 137 CVE'den birine karşı savunmasızdı, bu bileşeni savunucular için öncelikli ve saldırganlar için mükemmel bir hedef haline getirdi.

Pencereler hariç, Rezilion aşağıdaki en iyi CVES'i tanımlamıştır:

Bunların neredeyse yarısı beş yaşın üzerindedir, bu nedenle yaklaşık 800.000 makine önemli bir süre için güvenlik güncellemeleri uygulamamıştır.

Raporda Rezilion, "Genel olarak, 2010-2020 yılları arasında keşfedilen KEV'lere karşı 4,5 milyondan fazla internete bakan cihaz tanımlandı."

Diyerek şöyle devam etti: "Bu makinelerin bir yama serbest bırakılmasına rağmen yıllarca ilgili yayınlanmış güncellemeleri yamamaması ve bu güvenlik açıklarının vahşi doğada kullanıldığı biliniyor."

Rezilion raporunda vurgulanan bazı dikkate değer CVE'ler:

Ayrıca, CVE-2021-40438 için, bu büyük sayı, tek bir sunucuda barındırılabileceğinden, ayrı cihazlarda değil, Apache'de çalışan web sitesi/hizmet sayısına karşılık gelir.

Rezilion’un 15 milyon açıkta kalan uç nokta tahmininin muhafazakar olduğunu, sadece suplicat olmayan ve ayrıca araştırmacıların ürün versiyonlarını daraltan sorguları bulamadıkları vakaları bırakmanın altını çizmek de önemlidir.

Rezilion ayrıca BleepingComputer'a sadece araştırmaları için yerleşik Shodan CVE aramalarına güvenmediklerini, aynı zamanda cihazlarda çalışan yazılım sürümlerini belirleyen özel arama sorguları oluşturduklarını söyledi.

"Bazı güvenlik açıkları için Shodan'ın doğal etiketlerine sahibiz, ancak çoğunlukla etkilenen her ürün için belirli savunmasız sürümlerin belirlenmesini ve görünen meta verilerin bu versiyonlarının belirtilerini belirlememize izin verecek belirli Shodan sorgularını tasarlamayı içeren kendi analizimizi gerçekleştirdik. Shodan,

Maruz kalma bir şeydir, ancak bilgisayar korsanlarının ilgisi başka bir şeydir ve bunu cevaplamak için Rezilion, güvenlik açığı sömürü girişimlerini izleyen ve kategorize eden Geynoise'den verileri kullandı.

En çok sömürülen kusurlara sahip listenin en üstünde, Grinnoise ile 1.421 sonuç ve geçen ay 816 sömürü denemesi olan CVE-2022-26134 yer alıyor.

Atlassian Confluence Sunucusu ve Veri Merkezi'ndeki bu kritik-şiddetli kusur, uzak bir saldırganın savunmasız örnekte bir nesne grafi navigasyon dili ifadesini yürütmesini sağlar.

Listede yüksek sırada yer alan diğer kusurlar arasında CVE-2018-13379, Geynoise'de 331 sonuç elde eden Fortios cihazlarını etkileyen bir ön plana doğru rastgele dosyalar ve geçmişte 66 sömürü denemesi yapan Log4j2'de Log4Shell yer alıyor. ay.

Çevrenizdeki tüm kusurların yaması, bu risklerin görünür çözümüdür,

Ancak, bu kuruluşunuz için karmaşık bir görevse, ortamınızdaki kritik kusurlara öncelik vermek veya bunları bir güvenlik duvarının arkasına güvence altına almak gitmenin yolu olmalıdır.

Rezilion, Microsoft Windows, Adobe Flash Player, Internet Explorer, Google Chrome, Microsoft Office ve Win32k'deki kusurların CISA'nın Kev kataloğunun dörtte birini oluşturduğunu söylüyor, bu nedenle bu ürünler iyi bir başlangıç ​​noktası olacak.

CISA, hackerların ZK Java Çerçevesi RCE Kusurdan yararlanması konusunda uyarıyor

Bilgisayar korsanları çoğunlukla 2022'de Microsoft, Google, Apple Zero-Days'i hedef aldı

Microsoft Mart 2023 Patch Salı 2 sıfır gün, 83 kusur düzeltiyor

CISA, kritik VMware RCE Kusurunu Saldırılarda Sömürülen uyarıyor

Güvenlik açığı tarayıcılarını kullanan kalem test cihazları - boşluğu kapatma

Kaynak: Bleeping Computer

More Posts