Saldırılarda sömürülen kritik WS_FTP Bug için kullanılabilir istismar

2 yıl önce

Hafta sonu boyunca, güvenlik araştırmacıları, maksimum bir şiddet uzaktan kod yürütme güvenlik açığı için bir kavram kanıtı (POC) istismarı yayınladı.

Maksimum şiddet kusurunu (CVE-2023-40044) keşfeden ve bildiren AssetNote araştırmacıları, Cumartesi günü bir POC istismarı ve ek teknik detaylarla bir blog yazısı yayınladılar.

CVE-2023-40044, geçici aktarım modülündeki bir .NET seansizasyon güvenlik açığından kaynaklanır ve kimlik doğrulanmamış saldırganların basit bir HTTP isteği aracılığıyla temel işletim sistemindeki komutları uzaktan yürütmesine izin verir.

AssetNote, "Bu kırılganlığın nispeten açık olduğu ortaya çıktı ve RCE'ye yol açan tipik bir .NET serileştirme sorununu temsil etti. Bu hatanın bu kadar uzun süre hayatta kalması şaşırtıcı, satıcı WS_FTP'nin çoğu sürümünün savunmasız olduğunu belirtti." Dedi. .

"WS_FTP analizimizden, internette WS_FTP çalıştıran yaklaşık 2.9 bin ana bilgisayar olduğunu bulduk (ve aynı zamanda sömürü için gerekli olan web sunucusu maruz kaldı). Bu çevrimiçi varlıkların çoğu büyük işletmelere, hükümetlere ve Eğitim Kurumları."

Bir Shodan araması, AssetNote'un tahminlerini doğrular ve WS_FTP sunucusunu çalıştıran 2.000'den fazla cihazın şu anda İnternet üzerinden ulaşılabilir olduğunu göstermiştir.

POC istismarının yayınlandığı gün, siber güvenlik şirketi Rapid7 ayrıca saldırganların 30 Eylül Cumartesi akşamı CVE-2023-40044'ü kullanmaya başladığını açıkladı.

Rapid7 güvenlik açığı araştırması başkanı Caitlin Condon, "30 Eylül itibariyle Rapid7, vahşi doğada birden fazla WS_FTP sömürüsü örneği gözlemledi." Dedi.

"Proses yürütme zinciri, gözlemlenen tüm örneklerde aynı görünüyor, bu da savunmasız WS_FTP sunucularının olası kütle sömürülmesini gösteriyor.

"Ayrıca, MDR ekibimiz, gördüğümüz etkinliğin arkasında tek bir tehdit oyuncusuna işaret edebilecek tüm olaylarda kullanılan aynı Burp Suite alanını gözlemledi."

Progress Software, 27 Eylül Çarşamba günü kritik CVE-2023-40044 güvenlik açığını ele almak için güvenlik güncellemelerini yayınladı.

"Yukarıdaki güvenlik açıklarını ele aldık ve ilerleme WS_FTP ekibi bir yükseltme yapmayı şiddetle tavsiye ediyor."

"8.8.2 olan en yüksek sürüme yükseltilmenizi öneriyoruz. Yamalı bir sürüme yükseltme, tam yükleyiciyi kullanarak, bu sorunu düzeltmenin tek yoludur.

Sunucularını hemen yamalayamayan kuruluşlar, savunmasız WS_FTP sunucusu geçici aktarım modülünü devre dışı bırakarak gelen saldırıları engelleyebilir.

Cuma günü, ABD Sağlık Departmanı Güvenlik Ekibi Sağlık Sektörü Siber Güvenlik Koordinasyon Merkezi (HC3), tüm sağlık ve halk sağlığı sektörü kuruluşlarını sunucularını mümkün olan en kısa sürede yamaları konusunda uyardı.

İlerleme yazılımı, EMSisoft tahminlerine göre, MoveIT aktarımı güvenli dosya aktarım platformunda sıfır gün kullanan ve 2.100'den fazla kuruluşu ve 62 milyondan fazla kişiyi etkileyen kapsamlı bir dizi veri hırsızlığı saldırısının serpilmesiyle ilgileniyor.

Güncelleme 02 Ekim, 13:33 EDT: Bir ilerleme sözcüsü, makale yayınlandıktan sonra aşağıdaki ifadeyi paylaştı:

Üçüncü tarafların 27 Eylül'de yayınlanan güvenlik açığı ifşa ve yamamızdan tersine çevrilen bir kavram (POC) kanıtı yayınladığı için hayal kırıklığına uğradık. hala yamayı uygulama sürecindeydi.

Bu güvenlik açıklarının bu sürümden önce kullanıldığına dair herhangi bir kanıtın farkında değiliz. Ne yazık ki, yamamız piyasaya sürüldükten sonra hızla bir POC inşa edip serbest bırakarak, üçüncü taraf siber suçlulara müşterilerimize saldırı denemek için bir araç verdi. Tüm WS_FTP Server müşterilerini ortamlarını olabildiğince çabuk yamaya teşvik ediyoruz. Müşterilerimizin güvenliği en büyük önceliğimizdir ve müşterilerimiz ve sorumlu üçüncü taraf araştırma uzmanlarımızla çalışmaya devam ediyoruz. Topluluğun, yazılım satıcılarından güvenlik yamalarının piyasaya sürülmesinin ardından POC'lerin sorumsuz yayınını hızla caydıracağını umuyoruz.

İlerleme maksimum ciddiyeti WS_FTP Sunucu Güvenlik Açığı

Sahte Winrar Konsept Kanıtı İstismar Drops Venomrat kötü amaçlı yazılım

Kritik VMware SSH Auth Bypass Güvenlik Açığı

Saldırılarda sıfır gün olarak istismar edilen Ivanti nöbetçi böcek için serbest bırakılan istismar

Windows 11 '' Temalar 'RCE Hatası Gett-Concept Sustay

Kaynak: Bleeping Computer

More Posts