CISA, CVE-2023-24489'un bilinmeyen aktörler tarafından hedeflendiği ve Vahşi doğada sömürülen bilinen güvenlik kusurlarının kataloğuna kusurunu eklediği için kritik bir Citrix Sharefile Güvenli dosya aktarım güvenlik açığının izlenmesi konusunda uyarıyor.
Citrix ShareFile (Citrix İçerik İşbirliği olarak da bilinir), müşterilerin ve çalışanların dosyaları güvenli bir şekilde yüklemelerine ve indirmesine olanak tanıyan yönetilen bir dosya aktarımı SaaS bulut depolama çözümüdür.
Hizmet ayrıca, kurumsal müşterilerin özel veri depolamalarını şirket içi veya Amazon S3 ve Windows Azure gibi desteklenen bulut platformlarında özel veri depolamalarını dosyalara yapılandırmalarını sağlayan bir 'Depolama Bölgesi Denetleyicisi' çözümü sunar.
13 Haziran 2023'te Citrix, CVE-2023-24489 olarak izlenen yeni bir Sharfile depolama bölgesi güvenlik açığı ile ilgili bir güvenlik danışmanlığı yayınladı.
Citrix, "Müşteri tarafından yönetilen ShareFile depolama bölgeleri denetleyicisinde, istismar edilmesi durumunda, kimlik doğrulanmamış bir saldırganın müşteri tarafından yönetilen ShareFile depolama bölgeleri denetleyicisini uzaktan tehlikeye atmasına izin verebilecek bir güvenlik açığı keşfedildi."
Siber güvenlik firması AssetNote, Kusurun ShareFile'ın AES şifreleme uygulamasındaki birkaç küçük hatadan kaynaklandığını teknik bir yazımda uyararak Citrix'e karşı güvenlik açığını açıkladı.
AssetNote araştırmacıları, "Araştırmamız sayesinde, görünüşte zararsız bir kriptografik hatadan yararlanarak kimlik doğrulanmamış keyfi dosya yüklemesi ve tam uzaktan kod yürütme elde edebildik."
Bu kusuru kullanarak, bir tehdit oyuncusu depolama ve tüm dosyalarına tam erişim elde etmek için bir cihaza bir web kabuğu yükleyebilir.
Cisa, tehdit aktörlerinin bu tür kusurları yaygın olarak kullandığı ve federal işletmeler için önemli bir risk oluşturduğu konusunda uyarıyor.
CISA, aynı uyarıyı birçok tavsiye için paylaşırken, yönetilen dosya aktarımını (MFT) çözümleri etkileyen kusurlar özellikle endişe kaynağıdır, çünkü tehdit aktörleri gasp saldırılarındaki şirketlerden veri çalmalarını ağır bir şekilde sömürdü.
Clop olarak bilinen bir fidye yazılımı operasyonu, 2021'den bu yana, Acccellion FTA çözümünde sıfır gün kusurundan yararlandıklarında, bunları 2021'den bu yana geniş bir veri hırsızlığı saldırılarında kullanarak özel bir ilgi göstermiştir.
O zamandan beri Clop, Solarwinds Serv-U, Goanywhere MFT ve en son Moveit Transfer sunucularına yapılan büyük saldırılarda sıfır gün kusurlarını kullanarak çok sayıda veri hırsızlığı kampanyası gerçekleştirdi.
AssetNote'un teknik yazısının bir parçası olarak, araştırmacılar tehdit aktörlerinin Citrix ShareFile CVE-2023-24489 kusurları için istismar geliştirmeleri için yeterli bilgi paylaştılar. Kısa bir süre sonra, diğer araştırmacılar GitHub'da kendi istismarlarını yayınladılar.
26 Temmuz'da Geynoise, kırılganlığı kullanma girişimlerini izlemeye başladı. Cisa bugün kusur hakkında uyardıktan sonra Greynoise, farklı IP adreslerinin girişimlerinde önemli bir artış olduğunu söylemek için raporunu güncelledi.
"Greynoise, CISA'nın CVE-2023-24489'u bilinen sömürülen güvenlik açıkları kataloğuna eklediği gün saldırgan etkinliğinde önemli bir artış gözlemledi."
Şu anda Greynoise, Güney Kore ve Finlandiya, Birleşik Krallık ve Amerika Birleşik Devletleri'ndeki diğerlerinden çoğunluğu ile bir ShareFile sunucusunun 72 IP adresinden savunmasız olup olmadığını kullanma veya kontrol etme girişimlerini gördü.
Kamuya açık bir şekilde bilinen bir sömürü veya veri hırsızlığı bu kusurla bağlantılı olmasa da, CISA şimdi Federal Sivil Yürütme Şubesi (FCEB) ajanslarının 6 Eylül 2023'e kadar bu hata için yamalar uygulamasını gerektiriyor.
Bununla birlikte, bu hataların yüksek hedefli doğası nedeniyle, tüm kuruluşların güncellemeleri mümkün olan en kısa sürede uyguladıkları şiddetle tavsiye edilecektir.
EOL Zyxel yönlendiricide Gafgyt kötü amaçlı yazılımdan yararlanıyor
NetScaler ADC Hata Bize kritik altyapı orgunu ihlal etmek için sömürüldü
Kritik WordPress WooCommerce Payments Hatası'ndan yararlanan bilgisayar korsanları
Cisa, govt ajanslarını aktif olarak sömürülen Android sürücüsüne yamaya uyarıyor
300.000+ Fortinet Güvenlik Duvarı Kritik Fortios RCE HATA KORUNLUK
Kaynak: Bleeping Computer