CISA, yazılım geliştiricilerini ot yolunu geçiş güvenlik açıklarını ayıklamaya çağırıyor

2 yıl önce

CISA ve FBI bugün yazılım şirketlerini ürünlerini gözden geçirmeye ve göndermeden önce yol geçirme güvenlik açıklarını ortadan kaldırmaya çağırdı.

Saldırganlar, kod yürütmek veya kimlik doğrulama gibi güvenlik mekanizmalarını atlamak için kullanılan kritik dosyaları oluşturmak veya üzerine yazmak için yol geçirme güvenlik açıklarından (dizin geçiş olarak da bilinir) kullanabilir.

Bu tür güvenlik kusurları, tehdit aktörlerinin daha sonra hedeflenen sistemleri ihlal etmek için mevcut hesapları kabarmak için kullanılabilecek kimlik bilgileri gibi hassas verilere erişmesine izin verebilir.

Başka bir olası senaryo, kimlik doğrulama için kullanılan kritik dosyaları (tüm kullanıcıları kilitleyecek) üzerine yazarak, silerek veya bozarak savunmasız sistemlere erişimi azaltmak veya engellemektir.

CISA ve FBI [PDF], "Dizin traversal istismarları başarılı çünkü teknoloji üreticileri kullanıcı tarafından sağlanan içeriği potansiyel olarak kötü niyetli olarak ele alamıyor, dolayısıyla müşterilerini yeterince koruyamıyor." Dedi.

"Dizin geçişi gibi güvenlik açıkları en az 2007'den beri 'affedilemez' olarak adlandırılmıştır. Bu bulguya rağmen, dizin geçiş güvenlik açıkları (CWE-22 ve CWE-23 gibi) hala yaygın olan güvenlik açığı sınıflarıdır."

Bu ortak uyarı, yazılımdaki kullanıcıları tehlikeye atmak için yazılımdaki dizin geçiş güvenlik açıklarından (örn. Sağlık ve halk sağlığı sektörü, "dedi iki federal ajans.

Örneğin, ScreAnconnect CVE-2024-1708 Yolu geçiş hatası, siyah Basta'da CVE-2024-1709 Auth Bypass kusuruyla zincirlendi ve Kobaltstike Beacons ve Buhtiransom Lockbit varyantlarını iten BL00DY fidye yazılımı saldırıları.

CISA ve FBI, yazılım geliştiricilerine şunları içeren dizin geçiş güvenlik açıklarını önleyecek "iyi bilinen ve etkili hafifletmeler" uygulamalarını tavsiye etti:

Path Güvenlikleri, Sekizinci Noktayı, Miter'in En İyi 25 En tehlikeli yazılım zayıf yönünde, sınır dışı yazma, siteler arası komut dosyası, SQL enjeksiyonu, kullanımsız kullanım, OS komut enjeksiyonu ve sınır dışı okuma kusurları ile aşılan .

Mart ayında, CISA ve FBI, yazılım imalat şirketlerinin yöneticilerini SQL enjeksiyonu (SQLI) güvenlik açıklarını önlemek için hafifletmeler uygulamaya çağırmaya çağıran başka bir "tasarımla güvenli" uyardı.

SQLI güvenlik açıkları, 2021 ve 2022 yılları arasında yazılımı etkileyen, sadece sınır dışı yazma ve siteler arası komut dosyası ile doldurulmuş yazılımı etkileyen en tehlikeli 25 zayıflıkta üçüncü sırada yer aldı.

CISA, yazılım geliştiricilerini SQL enjeksiyon güvenlik açıklarını ayıklamaya çağırıyor

CISA, fabrika sıfırladıktan sonra bile hacklenen Ivanti VPN ağ geçitlerini kullanmaya karşı uyarıyor

FBI, lisanssız kripto transfer hizmetlerini kullanmaya karşı uyarıyor

FBI: Akira fidye yazılımı 250'den fazla kurbandan 42 milyon dolar ile tırmıkladı

FBI, devasa yol geçişli sms kimlik avı saldırılarını uyarıyor

Kaynak: Bleeping Computer

More Posts