Progress Software, müşterileri WhatsUp Gold Network İzleme Aracı'ndaki birden fazla kritik ve yüksek aralıklı güvenlik açıklarını mümkün olan en kısa sürede yamaladı.
Bununla birlikte, geçen Cuma günü sorunları ele alan ve Salı günü bir danışmanlık yayınlayan Whatsup Gold 24.0.1'i yayınlamasına rağmen, şirket henüz bu kusurlarla ilgili herhangi bir ayrıntı vermedi.
Progress, "WhatsUp Gold ekibi 24.0.1'in altındaki sürümlerde var olan altı güvenlik açığı belirledi."
"20 Eylül Cuma günü yayınlanan 24.0.1 sürümüne en kısa sürede yükseltmek için tüm WhatsUp Gold müşterilerine ulaşıyoruz. 24.0.1'den daha eski bir sürüm çalıştırıyorsanız ve yükseltmezseniz, ortamınız savunmasız kalacak. "
Mevcut tek bilgi, altı güvenlik açığının, Micro'nun Andy Niu trendini çağırarak Sina Kheirkhah ve Tenable Araştırmacılar tarafından rapor edilmesi ve aşağıdaki CVE IDS ve CVSS temel puanları atanmasıdır:
En son sürüme yükseltmek için buradan WhatsUp Gold 24.0.1 yükleyicisini indirin, savunmasız whatsUp Gold sunucularında çalıştırın ve istemleri takip edin.
BleepingComputer, bu kusurlar hakkında daha fazla ayrıntı istemek için İlerleme ile temasa geçti, ancak bir yanıt hemen mevcut değildi.
30 Ağustos'tan bu yana, saldırganlar CVE-2024-6670 ve CVE-2024-6671 olarak izlenen iki Whatsup Gold SQL enjeksiyon güvenlik açıklarından yararlanıyor. Her iki kusur da 22 Mayıs'ta Sıfır Günü Girişimi (ZDI) yoluyla güvenlik araştırmacısı Sina Kheirkhah tarafından ilerlediği bildirildikten sonra 16 Ağustos'ta yamalandı.
Kheirkhah, 30 Ağustos'ta sabitlendikten iki hafta sonra güvenlik açıkları için Konsept Kanıtı (POC) istismar kodu yayınladı (Siber Güvenlik Firması Trendi Micro, saldırganların POC istismarını kimlik doğrulamasını atlamak ve uzaktan kod yürütmesini sağlamak için kullandığına inanıyor).
Ağustos ayı başlarında, tehdit izleme organizasyonu Shadowserver Vakfı, 25 Haziran'da açıklanan kritik bir uzaktan kumanda yürütme olan CVE-2024-4885'ten yararlanma girişimlerini de gözlemledi. Daha sonra.
Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor
Kritik İlerleme Whatup RCE Kusur şimdi aktif sömürü altında
CISA, yazılım geliştiricilerini XSS güvenlik açıklarını ayıklamaya çağırıyor
CISA, teknoloji üreticilerini varsayılan şifreleri kullanmayı bırakmaya çağırıyor
İlerleme Yükselteri 10/10 şiddete karşı savunmasız RCE Kusur
Kaynak: Bleeping Computer