Güvenlik Danışmanlığı yanlışlıkla savunmasız sistemleri ortaya çıkarır

4 yıl önce

MITER tarafından yayınlanan bir güvenlik açığı (CVE) için bir güvenlik danışmanlığı, en azından Nisan 2022'den bu yana bir düzineden fazla savunmasız IP cihazının uzaktan yönetici konsollarına yanlışlıkla bağlantılar açmıştır.

BleepingComputer, anonim kalmayı tercih eden bir okuyucu tarafından devrildikten sonra dün bu sorunun farkına vardı. Okuyucu, CVE Danışmanlığı'nın "Referanslar" bölümünde listelenen savunmasız sistemlere birkaç bağlantı görmekle şaşkına döndü.

MITER tarafından yayınlanan CVE tavsiyeleri, bu verileri müşterilerine sağlayan çok sayıda kamu kaynağı, yem, INFOSEC haber sitesi ve satıcılarda sözlü olarak sözleşmeye girer.

Bu tavsiyelerin "Referanslar" bölümü genellikle güvenlik açığını açıklayan orijinal kaynağa (bir yazma, blog yazısı, POC demo) bağlantıları listeler. Bununla birlikte, halka açık olarak maruz kalan sistemlere olan bağlantılar, tehdit aktörlerinin artık bu sistemleri hedeflemelerine ve kötü amaçlı faaliyetlerini yürütmelerine izin verebilir.

BleepingComputer, bu sorunun nasıl gerçekleşmiş olabileceği ve bunun normal veya hatta kabul edilebilir bir uygulama olup olmadığını daha iyi anlamak için bazı güvenlik uzmanlarının yanı sıra MITER'e nasıl ulaşıldığı konusunda bazı ek soruşturmalar gerçekleştirdi.

Nisan ayında yüksek aralıklı bir bilgi açıklama güvenlik açığı için MITER tarafından yayınlanan bir güvenlik açığı danışmanlığı, kusura karşı savunmasız bir düzineden fazla canlı IoT cihazına ironik bir şekilde açıklandı.

Güvenlik danışmanlarının, bir güvenlik açığının varlığını doğrulayan birkaç bağlantıya sahip bir "referans" bölümünü içermesi olağandışı değildir. Ancak, bu tür bağlantılar tipik olarak, savunmasız sistemlerden ziyade kırılganlığı açıklayan bir kavram (POC) gösteri veya yazılarına yol açar.

Güvenlik açıkları kamuya açıklandıktan sonra, saldırganlar, savunmasız cihazları avlamak ve hedeflemek için Shodan veya Censys gibi kamu IoT arama motorlarını kullanırlar.

Bunların hepsi bunu, bir kamu güvenlik bülteninin bir tane değil, hala internete bağlı birkaç savunmasız cihazın yerlerini listelemesi için özellikle tuhaf bir durum haline getiriyor.

Güvenlik açığı beslemeleri almak için çok sayıda kaynak, MITER ve NVD/NIST'e dayandığından, CVE danışmanlığı (aşağıda düzeltilmiş), BleepingComputer tarafından gözlemlendiği gibi, birkaç satıcı, kamu kaynak ve CVE verileri sağlayan hizmetler tarafından sendikasyona uğradı.

Yukarıdaki "referans" bağlantılarından herhangi birini tıklamak, kullanıcıyı (savunmasız) IP kameralarının veya video cihazlarının uzaktan yönetim panosuna götürür ve potansiyel olarak canlı kamera beslemesini görüntülemelerine veya güvenlik açığını kullanmalarına izin verir.

Not, BleepingComputer herhangi bir penetrasyon testi yapmadı veya bunların canlı olmasını sağlamak dışında bu bağlantılarla daha fazla etkileşime geçmedi ve sorunun derhal bildirildi.

BleepingComputer dün bu sorunun çoğunluğunu ve bunun neden bir güvenlik endişesi olabileceğini bildirdi.

Şaşırtıcı bir şekilde, beden tarafından soruldu, neden "bu sitelerin danışmanlığa dahil edilmemesi gerektiğini düşündük" ve ayrıca, çoğu geçmişte "sık sık URL'ler veya savunmasız olabilecek diğer noktaları listelediğine" sahip olduğu söylendi. CVE girişleri.

MITER'in yanıtı, BleepingComputer'ı güvenlik uzmanlarıyla daha fazla iletişim kurmaya itti.

CERT Koordinasyon Merkezi'nde (CERT/CC) bir güvenlik açığı analisti olan Will Dormann, bunu "normal değil ve çok kötü bir şey" olarak adlandırdı. Ve güvenlik araştırmacısı Jonathan Leitschuh, BleepingComputer'a yaptığı açıklamada aynı şeyi söyledi.

"Etkilenen taraflara, bir CVE girişindeki canlı savunmasız örnekleri listelemek için saygısızlıktır."

Diyerek şöyle devam etti: "CVE girişlerinin oluşturulmasında yer alan taraflar daha iyi bilmeli. CVE-2022 -... Github Repo'ya göre, yazarın kendileri oldu."

CVE Danışmanlığı'nın kendisinin, üçüncü taraf sistemlerde güvenlik açıklarını bildiren ve CVE tanımlayıcıları talep eden kullanıcılar için genellikle ilk iletişim noktası olan CVE projesinin ana organizasyonu olan MITER tarafından yayınlandığı doğrudur.

Ancak, BleepingComputer, aksiliklerin orijinal kaynağının GitHub'da bir veya daha fazla Çinli güvenlik araştırmacısı tarafından yayınlanan bir güvenlik yazısı olduğunu keşfetti, Miter'in güvenlik açığı için CVE girişi "ayrıldı" ve üretimi bekliyordu.

Danışmanlığın bu GitHub versiyonunda, savunmasız cihazlara birkaç bağlantı "örnek" olarak listelenmiştir. Ve bu bilgiler, daha sonra birkaç sitede sendikalaşan MIERS CVE girişinde kopyalanmış gibi görünmektedir:

İronik bir şekilde, GitHub'da yayınlanan orijinal danışmanlık uzun süredir silinmiştir.

Dormann ayrıca, "Sadece başka birinin işini kopyaladım ve yapıştırdım" gerçekten geçerli bir mazeret değil ve "Miter'in standartlarına uymuyor".

Görünüşe göre bu, MITER'ın CVE veritabanının, tavsiyelerinde sağlanan bağlantıları doğrulamak veya ölü bağlantıları geriye dönük olarak kaldırmak için yetersiz kalmış gibi görünüyor:

Hey @CVeanNounce, şimdi ölü olan ve güvensiz bir site reklam çevrimiçi casinolarına yol açan 4.530 CVE girişinde 2031 Mandriva .com URL'leri var. Lütfen verilerinizi temizleyin. Teşekkürler pic.twitter.com/rikxwbe1rd

Göndeme e -postamızdan birkaç saat sonra, CVE Danışmanlığı, Hem MITER'in CVEProject Github Repo'dan ve veritabanından savunmasız IoT cihazlarına işaret eden tüm "referans" bağlantılarını kaldırmak için hızla güncellendi. Ancak bu güncelleme, bu bilgileri, daha önce bir kopyasını almış ve yayınlamış olan üçüncü taraf kaynaklarından kaldıramaz.

Güvenlik bültenleri ve güvenlik açığı danışmanları yayınlarken, savunucuların kötü niyetli aktörlere yardımcı olmadan güvenlik kusurlarını harekete geçirmelerine yardımcı olmak için sadece bir güvenlik açığı hakkında gerekli bilgilerin ortaya çıkmasını sağlamak için dikkatli olunmalıdır.

MITER bu yılki en tehlikeli yazılım hataları listesini paylaşıyor

Google, saldırılarda sömürülen yeni krom sıfır gün kusurları

Hacker, 1 milyar Çinli vatandaşta veri çaldığını iddia ediyor

Django yeni sürümlerde SQL enjeksiyon güvenlik açığını düzeltir

Gizlilik Koruma Ajansı, Hacked Travel Company'nin sunucularını ele geçirdi

Kaynak: Bleeping Computer

More Posts