Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), vahşi doğada sömürülen böcek kataloğuna birden fazla Zoho Managine ürününü etkileyen kritik bir şiddet Java Desarizasyon kırılganlığı ekledi.
Bu güvenlik kusuru (CVE-2022-35405), kullanıcı etkileşimi gerektirmeden düşük karmaşıklık ataklarında kullanılabilir, satılmamış Zoho Managine PAM360 ve Password Manager Pro (kimlik doğrulaması olmadan) veya Access Manager Plus ile ( Kimlik Doğrulama) Yazılım.
Konsept Kanıtı (POC) istismar kodu ve bir Metasploit modülü (Sistem kullanıcısı olarak RCE kazanmak için bu hatayı hedeflemek) Ağustos ayından bu yana çevrimiçi olarak mevcuttur.
Managine, "Yukarıdaki güvenlik açığı için istismar POC kamuya açıktır."
"Müşterilerimize Password Manager Pro, PAM360 ve Access Manager Plus örneklerini hemen yükseltmelerini şiddetle tavsiye ediyoruz."
CISA'nın bilinen sömürülen güvenlik açıkları (KEV) kataloğuna eklendikten sonra, tüm Federal Sivil Yürütme Şube Ajansları (FCEB) ajansları, Kasım ayında yayınlanan bağlayıcı bir operasyonel direktife (BOD 22-01) göre sistemlerini vahşi doğada sömürülen bu hataya karşı eklemelidir. .
Federal ajanslar, ağlarının sömürü girişimlerinden korunmasını sağlamak için 13 Ekim'e kadar üç haftaya sahiptir.
BOD 22-01 yalnızca ABD FCEB ajansları için geçerli olsa da, ABD Siber Güvenlik Ajansı, dünya çapında özel ve kamu sektörlerinden gelen tüm kuruluşları bu hatayı yamaya önceliklendirmeye şiddetle çağırdı.
Bu tavsiyeyi takiben ve ASAP yamalarını uygulamak, yüzey saldırganlarının ağlarını ihlal etme girişimlerinde kullanabilecekleri saldırı azaltacaktır.
CISA Perşembe günü yaptığı açıklamada, "Bu tür güvenlik açıkları, kötü niyetli siber aktörler için sık sık saldırı vektörüdür ve federal işletme için önemli bir risk oluşturmaktadır."
Bu bağlayıcı yönerge yayınlandığından beri, CISA saldırılarda sömürülen böcek kataloğuna 800'den fazla güvenlik açığı ekledi ve federal ajansların daha sıkı bir programda ele alınmasını gerektirdi.
Tüm güvenlik uzmanları ve yöneticileri, güvenlik ihlali girişimlerini engellemek için CISA'nın Kev kataloğunu ve yama listeleyen hatalarını çevrelerinde gözden geçirmeleri şiddetle tavsiye edilir.
Son yıllarda, Zoho Managemine sunucuları, masaüstü merkezi örnekleri ile sürekli olarak hedeflenmiştir, örneğin hacklendi ve Temmuz 2020'den itibaren hack forumlarında satılan ağlarına erişim.
Ağustos ve Ekim 2021 arasında, ManageEngine sunucuları, Çin bağlantılı APT27 Hacking Grubu tarafından yapılan saldırılarda konuşlandırılanlara benzer taktikler ve takımlar kullanan ulus-devlet hackerları tarafından da saldırıya uğradı.
Bu kampanyaları takiben FBI ve CISA, sağlık hizmetleri, elektronik, finansal hizmetler ve BT danışmanlık endüstrileri de dahil olmak üzere kritik altyapı kuruluşlarının ağlarına web kabuklarını bırakma için yönetilen kusurları sömüren APT aktörlerinin iki ortak tavsiyesi (1, 2) uyardı.
CISA, ajanslara stuxnet saldırılarında kullanılan güvenlik açığını yamaya sipariş eder
Trend Micro, aktif olarak sömürülen apeks bir RCE güvenlik açığı konusunda uyarıyor
Moobot Botnet, Patched D-Link yönlendiriciniz için geliyor
Zyxel, kritik RCE güvenlik açığını düzeltmek için yeni NAS ürün yazılımı yayınladı
Atlassian Bitbucket Sunucusu Kritik RCE Güvenlik Açığı'na karşı savunmasız
Kaynak: Bleeping Computer