CISA: Ağ anahtarı RCE Kusurlu Kritik Altyapı Etkiler

1 yıl önce

ABD Siber Güvenlik Ajansı CISA, kritik altyapıda kullanılan Optigu Networks OPTO NETWORKS ONS-S8 Toplama Anahtarı ürünlerinde kimlik doğrulama baypası ve uzaktan kod yürütülmesine izin veren iki kritik güvenlik açığı hakkında uyarıyor.

Kusurlar, şifre gereksinimlerinin atlanmasına izin veren zayıf kimlik doğrulama sorunları ve kullanıcı girişi doğrulama sorunları potansiyel olarak uzaktan kod yürütmesine, keyfi dosya yüklemelerine ve dizin geçişine yol açar.

Cihaz dünya çapında kritik altyapı ve üretim birimlerinde kullanılır ve kusurların düşük saldırı karmaşıklığı ile uzaktan sömürülebilir olduğu düşünüldüğünde, risk çok yüksek kabul edilir.

Şu anda, hiçbir düzeltme mevcut değildir, bu nedenle kullanıcıların Kanada satıcısı tarafından önerilen önerilen hafifletmeleri uygulaması önerilmektedir.

İlk kusur CVE-2024-41925 olarak izlenir ve kullanıcı tarafından sağlanan dosya yollarının yanlış doğrulanmasından veya sanitasyonundan kaynaklanan bir PHP Uzaktan Dosya İçerme (RFI) problemi olarak sınıflandırılır.

Bir saldırgan bu güvenlik açığını dizin geçişi gerçekleştirmek, kimlik doğrulamasını atlamak ve keyfi uzaktan kodu yürütmek için kullanabilir.

CVE-2024-45367 olarak izlenen ikinci sorun, kimlik doğrulama mekanizması üzerinde uygunsuz şifre doğrulama uygulamasından kaynaklanan zayıf bir kimlik doğrulama problemidir.

Bundan yararlanmak, bir saldırganın anahtarların yönetim arayüzüne yetkisiz erişim kazanmasını, yapılandırmaları değiştirmesini, duyarlı verilere erişmesini veya diğer ağ noktalarına dönmesini sağlar.

Her iki problem de Claroty Team82 tarafından keşfedildi ve CVSS V4 skoru 9.3 ile kritik olarak derecelendirildi. Güvenlik açıkları, 1.3.7'ye kadar olan ve dahil olmak üzere tüm ONS-S8 spektrum toplama anahtar versiyonlarını etkiler.

CISA, bu kusurların aktif olarak sömürüldüğünün belirtileri görmemiş olsa da, sistem yöneticilerinin kusurları azaltmak için aşağıdaki eylemleri gerçekleştirmeleri önerilir:

CISA, bu cihazlarda şüpheli faaliyetleri gözlemleyen kuruluşların ihlal protokollerini takip etmelerini ve olayı diğer olaylarla izlenebilmesi ve ilişkilendirilebilmesi için siber güvenlik ajansına rapor etmelerini önermektedir.

Ağ anahtarları için sahte lisans anahtarları satmak için ücretlendirilen adam

Draytek 700.000'den fazla açık yönlendiricide kritik kusurları sabitledi

NVIDIA konteyneri araç setinde kritik kusur, tam ana bilgisayar devralmasına izin verir

İlerleme, yöneticileri en kısa zamanda kritik whatsup altın böcekleri yamaya çağırıyor

Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor

Kaynak: Bleeping Computer

More Posts