Hackerlar, bir POC istismarından sonra Cryptominer'ı yüklemek için son zamanlarda açıklanan bir ATSLASYAN CONFLIENCE Uzaktan Kod Yürütme Güvenlik Açığını Aktif olarak tarar ve kullanırlar.
Atlassian Confluence, çalışanların projeler üzerinde işbirliği yapmalarını sağlayan çok popüler bir web tabanlı kurumsal ekip çalışma alanıdır.
25 Ağustos'ta, Atlassian, CVE-2021-26084 olarak izlenen bir CVA-2021-26084 gibi izlenen bir CVA-2021-26084 olarak izlenen bir CVAIENCE Uzak Kod Yürütme (RCE) güvenlik açığı için bir güvenlik danışmanlığı verdi;
"Kimliği doğrulanmış bir kullanıcının sağlanmasına izin verecek bir OGNL enjeksiyon güvenlik açığı var ve bazı durumlarda, bir Confluence Server veya Veri Merkezi örneğinde keyfi kod yürütmek için bazı durumlarda," CVE-2021-26084 danışmanlığını açıklar.
"Yukarıda listelenen sabit versiyonlardan önce Confluence Server ve Veri Merkezi'nin tüm sürümleri bu güvenlik açığından etkilenir."
Atlassian, güvenlik açıkları için yamalar yayımladı ve kullanıcıların uzun vadeli destek sürümüne yükseltmelerini önerir.
Atlastian'dan altı gün sonra danışmanlığı piyasaya sürüldü, araştırmacılar güvenlik açığını açıklayan teknik bir yazı yayınladı ve konsept bir kanıtı istismarını kamuya açıklandı.
Bu PHP POC Exploit kullanımı çok kolaydır ve eğer başarılı olursa, hedeflenen sunucuda bir komut yürütür. Örneğin, saldırganlar bu komutları webshells gibi diğer yazılımı indirmek veya sömürülen sunucuda bir program başlatmaya yönelik komutları kullanabilirler.
Makale ve POC yayınlandıktan hemen sonra, siber güvenlik şirketleri tehdit aktörlerinin ve güvenlik araştırmacılarının, savunmasız birleşme sunucularını aktif olarak tarayıp sömürdüğünü bildirmiştir.
Örneğin, Tiago Henriques, Mühendislik Tiago Henriques Koalisyon Direktörü, Böcek Bounties'in Olduğu Oldukça Güvenlik Açığı Kavarcık Sunucuları Bulmaya Çalışan Penetrasyon Test Cihazları Algılandı
Bununla birlikte, siber güvenlik zekası firması kötü paketler, birden fazla ülkeden Tehdit aktörleriyle, PowerShell veya Linux Shell scriptlerini indirmek ve çalıştırmak için sunucuları sömüren tehdit aktörleriyle daha fazla nefyariz aktivite gördü.
Bad paketler tarafından gönderilen istismar örneklerinden, BleepingComputer, tehdit aktörlerinin hem Windows hem de Linux Confluence sunucularına kriptominerleri kurmaya çalıştığını doğruladı.
Örneğin, bir saldırgan, XMRIG Cryptocurrency madencisini aşağıdaki gibi gösterildiği gibi Monero için mono için yüklemek için aşağıdaki komut dosyasını kullanır.
BleepingComputer ile paylaşılan bir başka aktif istismar, Linux Sunucuları'ndaki kinsing malware'i Linux sunucuları da indirmeye çalışır.
Mevcut saldırılar sadece benimkaryenlerimle kötüye kullanıyor olsa da, bir sebep yok, tehdit aktörlerinin daha gelişmiş saldırılar için kullanamayacağı, özellikle de Confluence Server şirket içi kurulursa.
Bu saldırılar, bir ağ, ransomware saldırıları ve veri exfiltration üzerinden yanal olarak yayılmasını içerebilir.
Kuruluşunuz bir Confluence Server çalıştırıyorsa, en son güncellemeleri en kısa sürede yüklemeniz şiddetle tavsiye edilir.
Cisco, Halka Açık Exploit ile Eleştirel Kimlik Doğrulama Bypass Hatası Düzeltti
Aktif olarak sömürülen hata, milyonlarca yönlendiriciye kimlik doğrulamasını atlar
Microsoft Exchange Sunucuları Proxyshell Exploits üzerinden hackleniyor
Microsoft, Windows Yazdırma Biriktiricisi PrintNightMare Güvenlik Açığı düzeltti
Microsoft Ağustos 2021 Yama Salı Düzeltmeler 3 Sıfır Gün, 44 Kusur
Kaynak: Bleeping Computer