Bilgisayar korsanları, CVE-2022-30525 olarak izlenen ve işletmeler için Zyxel güvenlik duvarı ve VPN cihazlarını etkileyen yakın zamanda yamalı bir kritik güvenlik açığından yararlanmaya başladı.
Başarılı bir sömürü, uzak bir saldırganın kimlik doğrulaması olmadan keyfi komutlar enjekte etmesini sağlar, bu da ters bir kabuk oluşturmayı etkinleştirebilir.
Güvenlik açığı, Kısa Teknik Raporda Kısa Bir Teknik Raporda Saldırılarda Nasıl Kaldırılabileceğini Açıklayan Jacob Baines tarafından keşfedildi. Metasploit penetrasyon testi çerçevesine bir modül eklendi.
“Komutlar kimse kullanıcısı olarak yürütülür. Bu güvenlik açığı/ztp/cgi -bin/işleyici uri aracılığıyla kullanılır ve LIB_WAN_SETTINGS.PY'deki OS.system yöntemine kanalsız saldırgan girişini geçirmenin sonucudur ” -Jacob Baines
Araştırmacı, bir saldırganın normal Bash GTFobin'i kullanarak ters bir kabuk oluşturabileceğini belirtiyor.
Zyxel 12 Mayıs'ta CVE-2022-30525 (9.8 Kritik Şiddet Skoru) için bir güvenlik danışmanlığı yayınladı ve etkilenen modeller için bir düzeltmenin yayınlandığını ve yöneticilerin en son güncellemeleri yüklemeye çağırtığını açıkladı:
Güvenlik sorununun şiddeti ve yol açabileceği hasar, NSA Siber Güvenlik Direktörü Rob Joyce'un kullanıcıları sömürü konusunda uyarması ve savunmasızsa cihaz ürün yazılımı sürümünü güncellemeye teşvik etmeleri için yeterince ciddidir.
13. Cuma gününden itibaren, kar amacı gütmeyen Shadowserver Vakfı'ndaki güvenlik uzmanları CVE-2022-30525 için sömürü girişimleri gördüğünü bildirdi.
Bu çabaların kötü niyetli olup olmadığı veya sadece şu anda düşman saldırılarına maruz kalan Zyxel cihazlarını haritalamak için çalışan araştırmacılar olup olmadığı belirsizdir.
Rapid7, savunmasız zyxel ürünleri için interneti taradı ve İnternet'e bağlı donanım için Shodan arama platformunu kullanarak 15.000'den fazla buldu.
Shadowserver kendi taramalarını çalıştırdı ve açık web'de güvenlik açığından etkilenen en az 20.800 Zyxel güvenlik duvarı modelleri buldu.
Organizasyon, donanımı benzersiz IP adresleriyle saydı ve 15.000'den fazlasının USG20-VPN ve USG20W-VPN, modeller, “şube ofisleri ve zincir mağazalarında VPN bağlantıları” için tasarlandı.
Potansiyel olarak en savunmasız cihazlara sahip bölge, Fransa ve İtalya'nın daha büyük bir sayıya sahip olduğu Avrupa Birliği'dir.
Güvenlik açığının şiddeti ve cihazların popülaritesi göz önüne alındığında, güvenlik araştırmacıları, yöneticilerin güvenlik kusurunu ve sömürü girişimlerini tespit etmelerine yardımcı olacak kodlar yayınladılar.
İspanyol telekomünikasyon şirketi Telefónica’nın Redteam'in bir kısmı Z3R00T, CVE-2022-30525'i tespit etmek için çekirdek güvenlik açığı tarama çözümü için bir şablon oluşturdu ve yayınladı. Şablon yazarın github'undan edinilebilir
Başka bir araştırmacı Blueninja, Zyxel Güvenlik Duvarı ve VPN ürünlerinde kimlik doğrulanmamış uzaktan komut enjeksiyonunu tespit etmek için bir komut dosyası oluşturdu ve GitHub'da yayınladı.
Zyxel Yamalar Güvenlik duvarı ve VPN cihazlarını etkileyen kritik hata
Zyxel, saldırıya uğramış ağlara yol açabilecek güvenlik duvarı kusurlarını düzeltiyor
Sonicwall ‘Güçlü Dönüşler’ Adamları SSLVPN SMA1000 Bugs Yaması
Cisco Güvenlik Açığı, bilgisayar korsanlarının kendi giriş bilgilerini oluşturmasına izin verir
Palo Alto Networks Güvenlik Duvarları, VPN'ler Openssl hatasına karşı savunmasız
Kaynak: Bleeping Computer