CISA: Roundcube e -posta sunucusu hatası artık saldırılarda kullanıldı

2 yıl önce

CISA, Eylül ayında yamalı bir Roundcube e-posta sunucusu güvenlik açığının artık siteler arası komut dosyası (XSS) saldırılarında aktif olarak kullanıldığı konusunda uyarıyor.

Güvenlik Kususu (CVE-2023-43770), saldırganların kullanıcı etkileşimi gerektiren düşük karmaşıklık saldırılarında kötü bir şekilde hazırlanmış bağlantılarla düz/metin mesajları aracılığıyla kısıtlı bilgilere erişmesini sağlayan kalıcı bir siteler arası komut dosyası (XSS) hatasıdır.

Güvenlik açığı, 1.4.14'ten daha yeni sürümleri, 1.5.4'ten önce 1.5.x ve 1.6.3'ten önce 1.6.x'i çalıştıran Roundcube e -posta sunucularını etkiler.

Roundcube Güvenlik Ekibi, beş ay önce CVE-2023-43770 güvenlik güncellemelerini yayınladığında, "Roundcube 1.6.x'in tüm üretken kurulumlarını bu yeni sürümle güncellemenizi şiddetle tavsiye ediyoruz." Dedi.

Saldırılar hakkında herhangi bir ayrıntı vermese de, CISA, bilinen sömürülen güvenlik açıkları kataloğuna güvenlik açığını ekleyerek, bu tür güvenlik kusurlarının "kötü niyetli siber aktörler için sık sık saldırı vektörleri ve federal işletme için önemli riskler oluşturduğu" diye uyardı.

CISA ayrıca ABD Federal Sivil Yürütme Şubesi (FCEB) ajanslarına, Kasım 2021'de yayınlanan bir bağlayıcı operasyonel yönerge (BOD 22-01) tarafından zorunlu kılındığı gibi, 4 Mart'a kadar bu güvenlik hatasına karşı Roundcube Webmail sunucularını üç hafta içinde güvence altına almasını emretti.

KEV kataloğunun temel odak noktası, federal ajansları mümkün olan en kısa sürede yamalanması gereken güvenlik açıkları konusunda uyarmak olsa da, dünya çapında özel kuruluşların da bu kusurun ele alınmasına öncelik vermeleri tavsiye edilmektedir.

Shodan şu anda internette erişilebilen 132.000'den fazla Roundcube sunucusunu izliyor. Bununla birlikte, CVE-2023-43770 istismarlarını kullanarak kaç kişinin devam eden saldırılara karşı savunmasız olduğu hakkında hiçbir bilgi mevcut değildir.

CVE-2023-5631 olarak izlenen depolanmış bir alanlar arası komut dosyası (XSS) güvenlik açığı, en az 11 Ekim'den beri kış vivern (TA473) Rus hackleme grubu tarafından sıfır gün olarak hedeflendi.

Saldırganlar, keyfi JavaScript kodunu uzaktan enjekte etmek için tasarlanmış özenle hazırlanmış kötü niyetli SVG belgeleri içeren HTML e -posta mesajları kullandı.

Ekim saldırılarına düşen JavaScript yükü, Rus bilgisayar korsanlarının hükümet kuruluşlarına ait tehlikeye atılmış Roundcube webmail sunucularından e -postalar çalmasına ve Avrupa'daki tankları düşünmesine izin verdi.

Kış vivern operatörleri ayrıca Ağustos ve Eylül 2023 arasında CVE-20120-35730 Roundcube XSS güvenlik açığından da yararlandı.

Aynı hata, Rusya'nın Genel Personel Ana İstihbarat Müdürlüğü'nün (GRU) bir parçası olan Rus APT28 Siber-Teşebbüs Grubu tarafından Ukrayna hükümetine ait Roundcube e-posta sunucularını ihlal etmek için kullanıldı.

Kış Vivern Hacker'ları ayrıca NATO ülkelerini hedeflemek ve NATO hükümetlerine, yetkililere ve askeri personele ait e-postaları çalmak için 2023'ün başlarında Zimbra CVE-2022-27926 XSS güvenlik açığından da yararlandı.

Yeni Fortinet RCE hatası aktif olarak sömürüldü, CISA onayladı

Cisa, şimdi saldırılarda sömürülen yamalı iPhone çekirdek böceğini uyarıyor

CISA Acil Durum Direktifi: Ivanti sıfır günlerini hemen azaltın

CISA: Eleştirel Ivanti Auth Bypass Bug artık aktif olarak sömürüldü

CISA, üçgenleme casus yazılım saldırılarında kullanılan dördüncü kusurun ajanslarını uyarıyor

Kaynak: Bleeping Computer

More Posts