Amerikan Siber Güvenlik Şirketi Palo Alto Ağları Çarşamba günü, bazı güvenlik duvarı, VPN ve XDR ürünlerinin bir kısmının, üç hafta önce açıklanan yüksek şiddeti bir OpenSSL sonsuz döngü hatasına karşı savunmasız olduğunu uyardı.
Tehdit aktörleri, bu güvenlik açığını (CVE-2022-0778 olarak izlenir), bir hizmetin reddedilmesini tetiklemek için ve uzaktan açılmamış bir yazılımın çalıştırılmasıyla uzaktan çarpışma cihazlarını tetikleyebilir.
OpenSSL ekibi iki hafta önce bir yama yayınlasa bile, Hatayı açıkça açıklandığı zaman, müşterilerin bu aya kadar beklemek zorunda kalacaklar (18 Nisan haftası boyunca) Palo Alto Networks'in güvenlik güncelleştirmelerini yayınlamayı planladığında.
"PAN-OS, GLOBALPROTECT uygulaması ve Cortex XDR Agent yazılımı, OpenSSL kütüphanesinin savunmasız bir sürümünü içerir ve ürün kullanılabilirliği bu güvenlik açığından etkilenir. Pan-OS yazılımı için, bu hem donanım hem de sanal güvenlik duvarlarını ve Panorama cihazlarını hem de Prisma'yı içerir. Şirket, müşterilere erişin "dedi.
"Bu güvenlik açığı Cortex XDR Agent ve GlobalProtect uygulaması için ciddiyeti azalttı, çünkü başarılı bir sömürü, orta atakta saldırgan bir saldırı (MITM) gerektirir."
Hata, PAN-OS 8.1 ve daha sonraki sürümleri ve GlobalProtect uygulamasının ve Cortex XDR Agent'in tüm sürümlerini etkiler.
Siber güvenliği satıcısı, bu güvenlik açığının prizma bulutunu ve korteks xsoar ürünlerini etkilemediğini ekledi.
Pan-OS düzeltmeleri hala geliştirildiğinde, tehdit önleme abonelikleri olan müşteriler, tehdit kimliklerini bu güvenlik açığı için bilinen saldırıları engellemek ve "bilinen istismarlardan sömürü riskini azaltmak" için tehdit kimliklerini 92409 ve 92411'i etkinleştirebilir.
Neyse ki, konsept kanıtı istismarları çevrimiçi olsa bile, Palo Alto ağlarının herhangi bir ürününün herhangi birinde bu sorunun sömürü kanıtı yoktur.
Saldırganlar, OpenSSL'nin düşük karmaşıklık saldırılarında kullanıcı etkileşimi olmadan kötüye kullanmasına rağmen, OpenSSL ekibi, başarılı bir şekilde sömürünün etkisinin bir hizmet reddini tetiklemekle sınırlı olduğunu söylüyor.
"Kusur, sömürmek için çok zor değil, ancak etki DOS ile sınırlıdır. Bu kusurun sömürüsünün bir sorun olacağı en yaygın senaryo, sorunlu bir sertifikaya hizmet eden kötü amaçlı bir sunucuya erişen bir TLS istemcisi için bir sorun olacaktır" OpenSSL sözcüsü BleepingComputer'a söyledi.
"TLS sunucuları, istemci kimlik doğrulamasını (daha az yaygın bir yapılandırma) kullanıyorlarsa etkilenebilir ve kötü amaçlı bir istemci buna bağlanmaya çalışır. Bunun ne ölçüde aktif sömürüye çevireceğini tahmin etmek zor."
Geçen hafta, ağa bağlı depolama (NAS) Maker QNAP, bu OpenSSL DOS hatasının NAS aygıtlarının çoğunu en kısa sürede serbest bırakılacak bir yama ile etkilediğini de uyardı.
Güncelleme 08, 10:04 EDT: PAN-OS sürümleri 9.1.13-H3 ve 10.1.5-H1 yayınlandı.
"OpenSSL güvenlik açığını düzeltmek ve Pan-OS yazılımı, PALO ALTO AĞLARI KURUMSAL İLETİŞİM İÇİN KİŞİ KİŞİSELLEŞTİRİLMESİNDE PANO-OS SÜRÜMÜNÜNDE SAHİP KİŞİSELLEŞTİRİLMESİ YATIRIYOR."
Zyxel, Güvenlik Duvarı ve VPN Cihazlarını Etkileyen Kritik Hata Yamaları
Bu Donanım VPN anlaşmasıyla her zaman bir güvenlik duvarı kullanışlı olun
Palo Alto Ağları Hata Maruz Kaldı Müşteri Destek Durumları, Ekler
QNAP Şiddetli OpenSSL hatası NAS cihazlarının çoğunu etkiler
Sophos, kritik güvenlik duvarı hatasının aktif olarak sömürüldüğünü uyardı
Kaynak: Bleeping Computer