CISA, başarılı bir sömürü takiben uzaktan saldırganlara sert kodlanmış kimlik bilgileri sağlayabilecek bir kusur olan Wild'da istismar edilen böcekler listesine CVE-2022-26138 olarak izlenen kritik bir izdiham güvenlik açığı ekledi.
Avustralyalı yazılım firması Atlassian'ın geçen hafta açıkladığı gibi, Confluence uygulaması için soruların (8.000'den fazla sunucuda yüklü) versiyonları, sabit kodlanmış kimlik bilgileri içeren bir hesap oluşturuyor.
Güvenlik açığını yamaladıktan bir gün sonra, şirket, sert kodlanmış şifrenin bulunduğunu ve çevrimiçi olarak paylaşıldığını görerek yöneticileri derhal düzeltmelerini bildirdi.
Atlassian, tehdit aktörlerinin savunmasız Confluence sunucusuna ve veri merkezi sunucularına giriş yapmak için sert kodlanmış kimlik bilgilerini kullanabileceğini söyleyerek, "Bu sorunun vahşi doğada kullanılması muhtemeldir." Diye uyardı.
Bugün CISA, CVE-2022-26138'i aktif sömürü kanıtlarına dayanarak bilinen sömürülen güvenlik açıkları (KEV) kataloğuna ekledi.
Siber güvenlik firması Rapid7 ayrıca Çarşamba günü bir rapor yayınladı. Güvenlik kusurunun şimdi Wild'da aktif olarak kullanıldığı ancak araştırılırken toplanan uzlaşma saldırıları veya göstergeleri hakkında herhangi bir bilgi paylaşmadığı konusunda bir rapor yayınladı.
Rapid7'den Glenn Thorpe, "Şaşırtıcı olmayan bir şekilde, fidye yazılımı saldırılarını yürütmek için sık sık birleşmiş güvenlik açıklarına atlayan saldırganların yüksek bir izdiham değeri göz önüne alındığında, sabit kodlanmış kimlik bilgileri piyasaya sürüldükten sonra Rapid7'nin sömürüyü gözlemlemesi uzun sürmedi." Dedi.
Ertesi gün, tehdit istihbarat şirketi Greynoise, düzinelerce IP adresinden CVE-2022-26138'den yararlanma girişimlerini de gördü.
Kasım ayında yayınlanan bağlayıcı bir operasyonel direktifin (BOD 22-01) dediği gibi, tüm Federal Sivil Yürütme Şube Ajansları (FCEB) ajansları, sistemlerini CISA'nın bilinen sömürülen güvenlik açıkları (KEV) kataloğuna eklenen hatalara karşı güvence altına almak zorundadır.
Siber güvenlik ajansı ayrıca federal ajanslara üç hafta (19 Ağustos'a kadar), sunucuları yama ve ağlarını hedefleyen saldırıları engellemek için verdi.
BOD 22-01 direktifi yalnızca ABD federal ajansları için geçerli olsa da, CISA ayrıca ülke genelindeki kuruluşları savunmasız izdipli sunuculara karşı saldırıları engellemek için bu kusuru düzeltmeye "güçlü bir şekilde" teşvik ediyor.
ABD Siber Güvenlik Ajansı Cuma günü yaptığı açıklamada, "Bu tür güvenlik açıkları, kötü niyetli siber aktörler için sık sık bir saldırı vektörüdür ve federal işletme için önemli bir risk oluşturmaktadır."
Bu direktif yayınlandığından beri CISA, federal ajanslara ihlalleri önlemek için en kısa sürede savunmasız sistemleri yamaya sipariş ederek, saldırılarda sömürülen böcek kataloğuna yüzlerce güvenlik hatası ekledi.
Avoslocker ve Cerber2021 fidye yazılımı, Linux Botnet kötü amaçlı yazılımlar ve kripto madencileri ile yapılan önceki saldırıların gösterildiği gibi, cazip hedefler olduğu göz önüne alındığında, konfluence sunucularının güvence altına alınması özellikle önemlidir.
Atlassian: Confluence sert kodlanmış şifre sızdırıldı, şimdi yama!
Atlassian, kritik konfluence sert kodlanmış kimlik bilgileri kusurlarını düzeltir
CISA, ajanslara saldırılarda kullanılan yeni Windows Zero-Day'i yamasını sipariş ediyor
ABD Govt, Healthcare Orgs'a karşı Maui fidye yazılımı saldırılarını uyarıyor
CISA, ajansları vahşi doğada sömürülen Windows LSA hatasını yamaya sipariş ediyor
Kaynak: Bleeping Computer