Bilgisayar korsanları, yeni DSLOG Backdoor'u dağıtmak için Ivanti SSRF Kusurdan İstismar

2 yıl önce

Bilgisayar korsanları, savunmasız cihazlara yeni DSLOG arka kapısını dağıtmak için Ivanti Connect Secure, Politika Secure ve ZTA ağ geçitlerinde sunucu tarafı A PROPRAGHY (SSRF) güvenlik açığından yararlanıyor.

CVE-2024-21893 olarak izlenen güvenlik açığı, 31 Ocak 2024'te aktif olarak sömürülen bir sıfır günü olarak açıklandı ve Ivanti güvenlik güncellemelerini ve hafifletme tavsiyelerini paylaştı.

Kusur, söz konusu ürünlerin SAML bileşenini etkiler ve saldırganların 9.x ve 22.x sürümlerini çalıştıran Ivanti ağ geçitlerinde kimlik doğrulamasını atlamasına ve kısıtlı kaynaklara erişmesine izin verir.

Sorunu çözen güncellemeler Ivanti Connect Güvenli Sürümler 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2, 22.5R1.1 ve 22.5R2.2, Ivanti Politika Güvenli Sürüm 22.5R1.1, ve ZTA sürüm 22.6R1.3.

5 Şubat 2024'te, tehdit izleme hizmeti Shadowserver, bazıları daha önce Rapid7 tarafından yayınlanan konsept kanıtı (POC) istismarlarını kullanarak, başarı oranı o zamanlar bilinmemektedir.

Orange CyberDefense'in yeni bir raporu, CVE-2024-21893'ün DSLOG adlı yeni bir arka kapı kurmak için tehdit aktörlerinin tehlikeye atılmış Ivanti sunucularında komutları yürütmesine izin veren yeni bir arka kapı kurmak için başarılı bir şekilde kullanılmasını doğruladı.

Orange, bu yeni arka kapıyı ilk olarak 3 Şubat 2024'te gördüklerini, Ivanti tarafından tarafından öngörülen XML azaltmayı (tüm API uç noktalarını engelleme) uygulayan ancak yamayı uygulamayan uzlaşmış bir cihazı analiz ettikten sonra gördüklerini söylüyor.

Meydan okulu araştırmacılar, tehlikeye atılan Invanti cihazının günlüklerini inceleyerek, kodlanmış komutlar içeren SAML kimlik doğrulama istekleri vererek cihazın kod tabanına bir arka kapı enjekte edildiğini buldular.

Bu komutlar, saldırganların iç keşif yapmayı ve kök erişimlerini onaylamayı amaçladığını gösteren, Sistem bilgilerini kamuya açık bir dosyaya (index2.txt) çıkarma gibi işlemleri yürüttü.

Sonraki SAML istekleri, ihlal edilen cihazda okuma/yazma dosya sistemi izinlerini güvence altına alma/yazma, değişiklikleri meşru bir günlük komut dosyasında (dslog.pm) algılama ve modifikasyonu gösteren dize eksikse arka kapıyı enjekte etme girişimlerini gösterdi.

Arka kapı, çeşitli kimlik doğrulamalı web istekleri ve sistem günlüklerinin kaydedilmesinden sorumlu DSLog dosyasına eklenir.

Saldırganlar, bir API anahtarı olarak cihaz başına benzersiz bir SHA256 karma kullandı ve komut yürütme için HTTP kullanıcı ajanı üstbilgisinde bu karma gerektirdi. Orange, başka bir cihazdaki aynı arka kapıya temas etmek için hiçbir karma kullanılamayacağını açıklar.

Arka kapının ana işlevi, komutları kök olarak yürütmektir. Orange, DSLOG Backdoor'un saldırganlar tarafından HTTP istekleri aracılığıyla alınan ihlal edilen cihazda "herhangi bir komutu" çalıştırabileceğini ve komutun 'CDI' adlı bir sorgu parametresine dahil edilebileceğini söylüyor.

HTTP istekleri, temas edilen cihazla eşleşen belirli SHA256 karmasını taşır, bu da isteği arka kapıya doğru doğrulamak için bir anahtar olarak iki katına çıkar.

Araştırmacılar, Web Shell'in iletişim kurmaya çalışırken durum/kodu döndürmediğinden, özellikle gizli olduğunu belirtiyor.

Orange ayrıca SHA256 karma hesaplaması için kullanılan şemayı belirleyemedi ve '. Access' günlüklerinin saldırganların faaliyetlerini gizlemek için birden fazla uzlaşmacı cihaz üzerinde silindiğini kaydetti.

Buna rağmen, araştırmacılar 'hxxp: // {ip}/dana-na/imgs/' dizinindeki 'dizin' metin dosyaları gibi diğer eserlere bakarak yaklaşık 700 uzlaşmış Ivanti sunucusunu ortaya çıkardılar.

Bu uç noktaların yaklaşık% 20'si daha önceki kampanyalardan etkilenirken, diğerleri sadece ek yamaların veya hafifletme eksikliğinden dolayı savunmasızdı.

Bu SSRF'den veya son zamanlarda Ivanti cihazlarını etkileyen diğer açıklanan güvenlik açıklarından yararlanan satıcının ürünlerini hedefleyen tüm tehditleri azaltmak için Ivanti'nin en son önerilerini izlemeniz önerilir.

En yeni IVANTI SSRF ZERO-DAY Şimdi kitlesel sömürü altında

Ivanti Connect Secure Sıfır Günleri Özel Kötü Yazılım Dağıtmak İçin Söküldü

QNAP VIOSTOR NVR Güvenlik Açığı Aktif olarak Malware Botnet tarafından sömürüldü

Yeni Rustdoor MacOS Kötü Yazılım Visual Studio Güncellemesini Taklit ediyor

Raspberry Robin kötü amaçlı yazılım, Windows istismarlarına erken erişim ile gelişir

Kaynak: Bleeping Computer

More Posts