Tehdit aktörleri, kurumsal ağlara ilk erişim için maruz kalan sunucularda yakın zamanda sabit bir ilerleme WhatsUp Altın Uzaktan Kod Yürütme güvenlik açığı aktif olarak kullanmaya çalışıyor.
Bu saldırılarda kaldırılan güvenlik açığı CVE-2024-4885'tir, eleştirel-şiddetli (CVSS V3 skoru: 9.8) Yasalaşmamış uzaktan kod yürütme kusuru ilerlemeyi etkiler.
CVE-2024-4885 için konsept kanıtı (POC) istismarları, açıkta kalan whatsup altın '/nmapi/recurringreport' uç noktalarını hedefleyen herkese açıktır.
Tehdit izleme organizasyonu Shadowserver Foundation, denemelerin 1 Ağustos 2024'te altı ayrı IP adresinden geldiğini bildiriyor.
Progress WhatsUp Gold, üzerinde çalışan sunucuların ve hizmetlerin çalışma süresini ve kullanılabilirliğini izlemenizi sağlayan bir ağ izleme uygulamasıdır. Ancak, herhangi bir yazılımda olduğu gibi, yalnızca bir VPN aracılığıyla veya güvenilir IP adresleri aracılığıyla dahili olarak erişilebilir olmalıdır.
25 Haziran 2024'te Progress, 9.8 dereceli bir kritik RCE kusuru olan CVE-2024-4885 de dahil olmak üzere on beş yüksekliğinde ve kritik şiddetli hatalarda bir güvenlik bültenini yayınladı. İlerleme, kullanıcıları güvenlik açıklarını çözmek için en son 23.1.3 sürümüne yükseltmeye çağırdı.
CVE-2024-4885, 'whatsup.exportutilities.export'ta bir uzaktan kod yürütme kusurudur. GetFileWithOutZip 'işlevi, kimlik doğrulanmamış saldırganların' iisapppool \\ nmconsole 'kullanıcısının ayrıcalıklarıyla komutlar yürütmesine izin verir.
Bu bir yönetici kullanıcısı değildir, ancak yine de WhatsUp Gold bağlamında yüksek izinlere sahiptir. Sunucuda kod yürütebilir ve hatta temel sisteme erişebilir.
Satıcının 23.1.3'e yükseltilemeyenler için önerileri, '/nmapi/tekrarringreport' uç noktasındaki sömürü girişimlerini izlemek ve sadece 9642 ve 9643 bağlantı noktalarındaki güvenilir IP adreslerine erişimi kısıtlamak için güvenlik duvarı kurallarını uygulamaktı.
Kusur, bir kavram kanıtı da dahil olmak üzere blogunda ayrıntılı bir teknik yazı yayınlayan güvenlik araştırmacısı Sina Kheirkhah tarafından keşfedildi.
İstismar, özel olarak hazırlanmış bir konfigürasyon içeren açıkta kalan WhatsUp Altın Raporlama uç noktasına bir 'TestRecurringReport' isteği gönderir. Bu yapılandırma, saldırgan kontrollü bir web sunucusunun URL'sini ve hedeflenen sunucunun yanıt vermesi gereken kullanıcı kimliğini içerir.
Hedeflenen sunucu saldırganın sunucusuna yanıt verdiğinde, kullanıcı kimliği ile ilişkili kullanıcı adını ve şifreli şifreyi içerir.
Kheirkhah'ın istismarı, bu bilgileri, sunucuda bir dosyanın yazılmasına neden olmak için hedeflenen sunucu ile daha fazla istek ve resposnes yapmak ve almak için kullanır, bu da daha sonra aşağıda gösterildiği gibi kod yürütme için uzaktan başlatılır.
İstismardaki son yük, saldırgan kontrollü sunuculardan teslim edildiğinden, şu anda hedeflenen sunucularda hangi yüklerin oluşturulduğu bilinmemektedir. Bununla birlikte, geçmişte benzer etkinlik, daha kolay erişim ve kalıcılık için hedeflenen cihazlarda web kabukları yarattı.
Aktif sömürü durumu göz önüne alındığında, WhatsUp Gold yöneticileri en son güvenlik güncellemelerini veya hafifletmelerini uygulamalı ve şüpheli etkinlik için izlemeye devam etmelidir.
WhatsUp Gold Server ayrıca bir güvenlik duvarının arkasına yerleştirilmeli ve yalnızca dahili veya güvenilir IP adresleriyle erişilebilir olmalıdır.
Yaygın olarak kullanılan Ghostscript Kütüphanesinde RCE Bug şimdi saldırılarda sömürüldü
Kritik Fortra Filecatalyst iş akışı için istismar
Veeam Recovery Orchestrator Auth Bypass için istismar mevcut, şimdi yama
Tellyouthepass fidye yazılımı, son PHP RCE kusurunu ihlal etmek için kullanıyor sunucular
Kritik Veeam Auth Bypass için istismar mevcut, şimdi yama
Kaynak: Bleeping Computer