Aktif olarak sömürülen Apache 0 gün ayrıca uzaktan kod yürütülmesine izin verir

4 yıl önce

Concept of-Concept (POC) İnternette ortaya çıkan Apache web sunucusu için, güvenlik açığının başlangıçta açıklandıktan çok daha kritik olduğunu ortaya koyuyor.

Bu istismarlar, güvenlik açığının kapsamının, saldırganların uzaktan kod yürütülmesi (RCE) yeteneklerini sağlayan yol geçişini aştığını göstermektedir.

Apache,% 25 pazar payıyla tercih edilen en popüler web sunucularından biri olmaya devam ediyor.

Apache'nin HTTP sunucusundaki yol geçişi güvenlik açığı, ilk önce BleepingComputer tarafından bildirilen, Apache Projesi eylül ayındaki kusurdan haberdar edilmeden önce vahşi doğada aktif olarak yararlanılıyordu ya da düzeltmesi için bir şansım oldu.

Ancak, dünün CVA-2021-41773 olarak izlenen Apache web sunucusu yol geçişi hatasının açıklanması, ardından internette hızlı bir şekilde yüzeyli POC istismarları izledi.

Ancak, POC istismarları geliştirilip terk ederken, başka bir keşif ışığa gelmiştir.

Saldırganlar, sürüm 2.4.49 sürümünü kullanan Apache sunucularını kullanabilir, sadece keyfi dosyaları okumakla değil, aynı zamanda sunuculardaki keyfi kodu yürütmek için de kullanabilirler.

Güvenlik Araştırmacı Hacker Fantastic, Sunucu CGI'yi Mod_CGI üzerinden destek verecek şekilde yapılandırılmışsa, bir Linux sisteminde bir Uzak Kod Yürütme (RCE) güvenlik açığına dönüştüğünü belirtti.

Bir saldırgan, bir yol geçişi istismarıyla bir dosya yükleyebilmelidir ve dosyadaki yürütme izinlerini ayarlamalısınız, şimdi kendilerini Apache işlemi ile aynı ayrıcalıklarla yürütme yeteneği verdiler.

OH İyi, CVE-2021-41773 aslında da mod-CGI sağlayan RCE etkindir. Bir saldırgan, sistemdeki herhangi bir ikili arayabilir ve çevre değişkenlerini arayabilir (bu kadar CGI çalışıyor!) - Bir dosya ve ayar + x izinleri yükleyebilirlerse, komutları Apache kullanıcısı olarak çalıştırabilirler. pic.twitter.com/c3d2h5cy4a

Cert'in Güvenlik Açığı Analisti Dormann ve Güvenlik Araştırması Tim Brown, Windows makinelerinde kod yürütme ile başarı da bildirmiştir.

Windows sunucusunda basit POC ile oynarken, Dormann, EXE'nin içeriğini boşaltmanın aksine, EXE'nin içeriğini terk etmenin aksine, bir EXE'ye yol geçişi yoluyla erişiminin bir exe'ye ulaştığını fark etti.

Dormann, "Calc.exe spawn'u gördüğümde, aslında halkın POC'sını yalnızca Windows'ta çoğaltmaktan başka bir şey yapmıyordum" diyor.

"CVE-2021-41773 yayınlandığında yanlış kapsandı mı?" Surmised Dormann, Apache'nin Orijinal Danışmanında, Kusurun sömürüsünün çoğu, çoğu, senaryoların çalıştırılması yerine, kaynak kodlarını sızdırmazlık kodunu sızdırmaz.

Her ne kadar BleepingComputer tarafından işletilen shodan sorguları 112.000'den fazla Apache sunucusu gösterilse de, tüm sunucular risk altında olmayabilir.

Yol geçişi istismarlarının başarısı, "MOD-CGI" sunucuda etkinleştirilmişse de dahil olmak üzere çeşitli faktörlere bağlıdır ve yapılandırmadan kaynaklanan "tüm reddedilen" seçeneğinin varsayılanı eksiktir.

Ancak, yukarıda belirtilen kriterlerin tümü geçerli olan tüm öğelerin geçerli olması durumunda, kusursuz kod yürütülmesine karşı savunmasızlığın yüksek potansiyeli vardır:

"Yine, Apache'nin savunmasız 2.4.49 sürümü olması gerekiyor ve MOD-CGI etkinleştirildi ve varsayılanın tüm reddedilmesini gerektiren eksik olması gerekiyor. Ancak bunların her ikisi de doğru ise, daha sonra CVE-2021-41773 RCE'dir. Aldığı gibi, "dıranı açıklar.

Sunucu yöneticileri Apache HTTP sunucusu örneklerinin yamalı sürümleri 2.4.50 ve üstü çalıştırılmasını sağlamalıdır.

Tehdit Intel Analyst Florian Roth, sıfır gün için aktif bir istismarı tespit etmek için SIGMA kuralları sağladı.

Apache acil durum güncellemesi, sömürülen hata için eksik düzeltme ekini düzeltir

Yanlış yapılandırılmış Apache hava akımı sunucuları Binlerce kimlik bilgilerini sızdırmaz

VMWARE VCENTER CVE-2021-22005 HATA İÇİN YAYINLANAN ÇALIŞMA EXPLOIT

Apache düzeltmeleri aktif olarak sömürülen sıfır gün güvenlik açığı, şimdi yama

Yakut güncellemeleri, dahil edilmeyi teşvik etmek için Davranış Kuralları

Kaynak: Bleeping Computer

More Posts