Cisco, fidye yazılımı operasyonları tarafından kurumsal ağlara başlangıç erişimini elde etmek için aktif olarak sömürülen Cisco Uyarlanabilir Güvenlik Cihazı (ASA) ve Cisco Ateş Gücü Tehdit Savunması'nda (FTD) CVE-2023-20269 sıfır gün güvenlik açığı uyarınca uyarıyor.
Orta şiddet sıfır gün güvenlik açığı, Cisco Asa ve Cisco FTD'nin VPN özelliğini etkiler ve yetkisiz uzak saldırganların mevcut hesaplara karşı kaba kuvvet saldırıları yapmasına izin verir.
Bu hesaplara erişerek, saldırganlar ihlal edilen kuruluşun ağında, kurbanın ağ yapılandırmasına bağlı olarak değişen yankılara sahip olabilen müşterisiz bir SSL VPN oturumu oluşturabilirler.
Geçen ay, BleepingComputer, Akira Fidye yazılımı çetesinin şirket ağlarını neredeyse sadece Cisco VPN cihazları aracılığıyla ihlal ettiğini ve siber güvenlik firması Sentinelone'un bilinmeyen bir güvenlik açığı ile olabileceğini tahmin ettiğini bildirdi.
Bir hafta sonra Rapid7, Lockbit fidye yazılımı işleminin Akira'ya ek olarak Cisco VPN cihazlarında belgelenmemiş bir güvenlik sorununu da kullandığını bildirdi. Ancak, sorunun kesin doğası belirsiz kalmıştır.
O sırada Cisco, ihlallerin MFA yapılandırılmadan cihazlarda kaba zorlama kimlik bilgileri tarafından yürütüldüğüne dair bir danışma uyarısı yayınladı.
Bu hafta Cisco, bu fidye yazılımı çeteleri tarafından kullanılan ve geçici bir güvenlik bülteninde geçici çözümler sağlayan sıfır günlük bir güvenlik açığının varlığını doğruladı.
Ancak, etkilenen ürünler için güvenlik güncellemeleri henüz mevcut değildir.
CVE-2023-20269 Kususu, Cisco ASA ve Cisco FTD cihazlarının Web Hizmetleri arayüzünde, özellikle kimlik doğrulama, yetkilendirme ve muhasebe (AAA) işlevleriyle ilgili işlevler içinde yer almaktadır.
Kusur, AAA fonksiyonlarının ve diğer yazılım özelliklerinin yanlış ayrılmasından kaynaklanır. Bu, bir saldırganın yetkilendirme bileşenlerini etkilemek veya tehlikeye atmak için Web Hizmetleri arayüzüne kimlik doğrulama istekleri gönderebileceği senaryolara yol açar.
Bu taleplerin sınırlaması olmadığından, saldırgan, istismar için oran sınırlandırılmadan veya engellenmeden sayısız kullanıcı adı ve şifre kombinasyonlarını kullanarak zorla güçlendirebilir.
Kaba kuvvet saldırılarının çalışması için, Cisco cihazı aşağıdaki koşulları karşılamalıdır:
Hedeflenen cihaz Cisco ASA yazılım sürümü 9.16 veya daha önce çalıştırıyorsa, saldırgan başarılı kimlik doğrulaması üzerine ek yetkilendirmeden istemci olmayan bir SSL VPN oturumu oluşturabilir.
Bu istemci olmayan SSL VPN oturumunu oluşturmak için, hedeflenen cihazın şu koşulları karşılaması gerekir:
Cisco, CVE-2023-20269'u ele almak için bir güvenlik güncellemesi yayınlayacak, ancak düzeltmeler yapılana kadar sistem yöneticilerinin aşağıdaki işlemleri yapması önerilir:
Cisco ayrıca, varsayılan uzaktan erişim VPN profillerinin, tüm default olmayan profilleri bir düden AAA sunucusuna (Dummy LDAP sunucusu) işaret ederek ve günlüğe kaydetmenin potansiyel saldırı olaylarını erken yakalamasını sağlayarak önerir.
Son olarak, çok faktörlü kimlik doğrulamanın (MFA) riski azalttığını belirtmek çok önemlidir, çünkü başarılı bir şekilde kaba hesaplama hesap kimlik bilgileri MFA'nın saklı hesaplarını ele geçirmek ve bunları VPN bağlantıları kurmak için kullanmaya yeterli olmaz.
Hacking Campaion, Cisco VPN'leri ağları ihlal etmek için Bruteforfored
Ransomware'de Hafta - 8 Eylül 2023 - Conti iddianameleri
Akira Fidye Yazılımı, Cisco VPN'leri ihlal etmeyi ihlal etmek için hedefler
Atlas VPN Sıfır Gün Güvenlik Açığı Kullanıcıların Gerçek IP Adresini Sızıyor
Google, saldırılarda sömürülen başka bir krom sıfır gün hatasını düzeltir
Kaynak: Bleeping Computer