Korunmasız Confluence Sunucuları Bulmak için RCE Kusurlu Apache Ofbiz Kusurlu

2 yıl önce

Kritik bir Apache OfBIZ Ön kimlik doğrulaması Uzaktan kod yürütme güvenlik açığı, Kamu Kavramı (POC) istismarları kullanılarak aktif olarak sömürülmektedir.

Apache Ofbiz (iş için açık), birçok işletmenin e-ticaret envanteri ve sipariş yönetimi, insan kaynakları operasyonları ve muhasebesi için kullandığı açık kaynaklı bir kurumsal kaynak planlama sistemidir.

Ofbiz, dünya çapında 120.000'den fazla şirket tarafından kullanılan ticari bir proje yönetimi ve sorun izleme yazılımı olan Atlassian Jira'nın bir parçasıdır. Bu nedenle, açık kaynaklı projedeki kusurlar Atlassian'ın ürünü tarafından miras alınmıştır.

Bu kimlik doğrulama bypass kusuru CVE-2023-49070 olarak izlenir ve 5 Aralık 2023'te piyasaya sürülen Ofbiz sürüm 18.12.10'da sabitlenmiştir.

Sorun, potansiyel olarak saldırganların kimlik doğrulaması yapmadan ayrıcalıklarını yükseltmesini, keyfi kod yürütülmesini ve hassas bilgilere erişmesini sağladı.

Sonicwall araştırmacıları, XML-RPC kodunu OFML-RPC kodunu OFBIZ'dan kaldıracak olan Düzeltme'yi araştırırken, CVE-2023-49070'in temel nedeninin hala mevcut olduğunu keşfettiler.

Bu eksik düzeltme, saldırganların yazılımın tamamen yamalı bir sürümünde hatayı kullanmasına izin verdi.

Dün yayınlanan bir yazıda Sonicwall araştırmacıları, Apache'nin belirli kimlik bilgisi kombinasyonlarını kullanırken CVE-2023-49070 güvenlik açığı için düzeltmesinin atılmasının mümkün olduğunu gösteriyor.

Sonicwall'un raporu, "Daha önce açıklanan CVE-2023-49070'in temel nedenini araştırırken keşfedildi."

Diyerek şöyle devam etti: "CVE-2023-49070 Patch'e alınan güvenlik önlemleri kök sorununu sağlam bıraktı ve bu nedenle kimlik doğrulama baypası hala mevcuttu."

Bu yama bypass, "GEREKSİZ DEĞİŞİKLİKLEŞİM = Y" gibi boş veya özel parametrelerin işlenmesindeki kusurlu mantıktan kaynaklanır.

Sonicwall, bulgularını bir sunucu tarafı istek ampudu (SSRF) problemi olarak kategorize ettikleri kusuru hızla çözen Apache ekibine bildirdi.

Yeni bypass sorunu CVE-2023-51467 atandı ve 26 Aralık 2023'te piyasaya sürülen Ofbiz sürüm 18.12.11'de ele alındı.

Bununla birlikte, pek çok kişi henüz bu son sürüme yükseltilmedi ve kamu POC'lerin bolluğu, Auth öncesi RCE için istismarların bolluğu, kusuru bilgisayar korsanları için kolay bir hedef haline getiriyor.

Tehdit izleme hizmeti 'Shadowserver' bugün, CVE-2023-49070'den yararlanmaya çalışarak kamu POC'lerinden yararlanan birkaç tarama tespit ettiğini bildirdi.

Shadowserver CEO'su Piotr Kijewski, "Aralık ayı boyunca CVE-2023-49070 için yayınlanmış bir POC kullanarak taramalar gözlemledik, bu yüzden CVE-2023-51467 için benzer bekliyoruz."

Kijewski, BleepingComputer'a, savunmasız sunucuları bir Oast.Online URL'sine bağlamaya zorlayarak bulmak için mevcut sömürü girişimlerinin yürütüldüğünü söyledi.

Araştırmacılar ayrıca, savunmasız sunucuların tarananların özellikle savunmasız konfluence sunucuları bulmakla ilgilendiklerini söyledi.

Confluence sunucuları, tehdit aktörleri için popüler bir hedeftir, çünkü daha fazla dahili hizmetlere veya gasp için yanal olarak yayılmak için kullanılabilecek hassas verileri tutarlar.

Riski en aza indirmek için Apache Ofbiz kullanıcılarının mümkün olan en kısa sürede 18.12.11 sürümüne yükseltilmesi önerilir.

Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor

Bilgisayar korsanları, POC POC'yi kullanarak kritik Apache Struts kusurlarını kullanıyor

Sophos Backports RCE Desteklenmemiş Güvenlik Duvarlarına Saldırılardan Sonra Fix

Atlassian yamaları Kritik RCE kusurları birden çok ürün boyunca

3.000 Apache ActiveMQ sunucusu çevrimiçi olarak maruz kalan RCE saldırılarına karşı savunmasız

Kaynak: Bleeping Computer

More Posts