Kavram kanıtı istismarı, Crushftftp Enterprise Suite'teki kritik bir uzaktan kod yürütme güvenlik açığı için kamuya açıklandı ve kimlik doğrulanmamış saldırganların sunucudaki dosyalara erişmesine, kod yürütmesine ve düz metin şifreleri almasına izin verdi.
Güvenlik açığı, Ağustos 2023'te CVE-2023-43177 olarak izlendi ve bunu satıcıya sorumlu bir şekilde bildiren Güvenlik Araştırmacıları tarafından izlendi. Geliştiriciler bir gecede Crushftp 10.5.2 sürümünde bir düzeltme yayınladılar.
Bugün Converge, CVE-2023-43177 Kusur için bir kavram kanıtı yayınladı ve Crushftp kullanıcılarının güvenlik güncellemelerini mümkün olan en kısa sürede yüklemelerini kritik hale getirdi.
Crushftp istismarı, kullanıcı oturumu özelliklerini kontrol etmek için AS2 başlık ayrıştırma işleminden yararlanarak, kimlik doğrulanmamış bir kütle atama güvenlik açığı yoluyla gerçekleştirilir.
Bu, saldırganların dosyaları okumasını ve silmesini sağlar, bu da potansiyel olarak tam sistem kontrolüne ve kök düzeyinde uzaktan kod yürütülmesine yol açar.
Saldırganlar, günlük izleri bırakan Web başlıklarını kullanarak belirli bağlantı noktalarından (80, 443, 8080, 9090) Crushftp hizmetine yük gönderebilir.
Daha sonra, saldırganlar Java'nın 'putall ()' işlevini kullanarak oturum verilerinin üzerine yazarak 'yöneticilerin kimliğine bürünmesini sağlayarak ve' drain_log () 'işlevini gizliliği korumak için gerektiği gibi manipüle etme işlevinden yararlanır.
Sonunda, saldırganlar oturumlardan yararlanabilir. OBJ 'Dosya, yönetici hesaplarına ait canlı kullanıcı oturumlarını ele geçirmek için programın yükleme klasöründeki dosyası, esasen ayrıcalıklı yükselişe ulaşır.
Yönetici erişimi oluşturan saldırgan, rastgele Java kodunu yürütmek için yönetici panelinin SQL sürücü yükleme ve veritabanı yapılandırma testini (TestDB) ele almasında kusurlardan yararlanabilir.
Converge, aşağıda gösterildiği gibi kullanımda olan POC istismarının videonunun bir gösterisini yayınladı.
Converge'nin raporuna göre, yaklaşık 10.000 halka açık crushftp örneği ve muhtemelen daha fazlası kurumsal güvenlik duvarlarının arkasında. Savunmasız örneklerin sayısı belirlenmemiş olsa bile saldırı yüzeyi büyüktür.
Crushftp gibi dosya aktarım ürünleri, veri hırsızlığı saldırıları yapmak için Moveit Transfer, Goanywhere MFT ve Accelion FTA gibi yazılımlarda sıfır gün güvenlik açıklarından yararlandığı bilinen fidye yazılımı aktörleri için özellikle caziptir.
Ne yazık ki, araştırmacılar, yamaları uygulamanın bile olası tüm tehditlere karşı crushftp uç noktalarını güvence altına almadığını açıkladılar.
Riski etkili bir şekilde azaltmak için şu adımları izlemeniz önerilir:
Crushftp güvenliğini artırmak için uygulanabilecek ek önlemler ayrıca şunları içerir:
CVE-2023-43177'nin kamuya açıklanan istismar detaylarının, bilgisayar korsanları tarafından fırsatçı saldırılarda kullanılması muhtemel olduğundan, bu güvenlik önlemlerini mümkün olan en kısa sürede uygulamak çok önemlidir.
Wyze Cam V3 için RCE istismarını halka açık olarak piyasaya sürdü, yama şimdi
Citrix Bleed Sazisi Hacker'ların NetScaler Hesaplarını Kaçınmasına İzin Verin
Büyük Dağıtımlarda Kök Veren Linux Kususu için Serbest Yardım
Saldırılarda sömürülen kritik WS_FTP Bug için kullanılabilir istismar
VMware, Vrealize RCE Kusur için kamuya açık istismarın yöneticilerini uyarıyor
Kaynak: Bleeping Computer