Palo Alto Networks, saldırılarda sömürülen kritik RCE Zero-Day konusunda uyarıyor

1 yıl önce

Palo Alto Networks, şu anda 'PAN-SA-2024-0015' olarak izlenen yeni nesil güvenlik duvarlarında (NGFW) yönetim arayüzlerinde kritik bir sıfır gün güvenlik açığının aktif olarak kullanıldığını uyarıyor.

Kusur başlangıçta 8 Kasım 2024'te açıklandı ve Palo Alto Networks, müşterileri etkileyen bir "potansiyel" uzaktan kod yürütme (RCE) güvenlik açığı nedeniyle müşterileri yeni nesil güvenlik duvarlarına erişimi kısıtlamaya uyar.

O sırada hiçbir sömürü belirtisi tespit edilmedi, ancak şimdi bir hafta sonra durum değişti.

"Palo Alto Networks, internete maruz kalan sınırlı sayıda güvenlik duvarı yönetimi arayüzüne karşı, kimliği doğrulanmamış bir uzaktan komut yürütme yürütme kırılganlığından yararlanan tehdit faaliyetini gözlemledi."

"Şu anda, önerilen en iyi uygulama dağıtım yönergelerine göre yönetim arayüzüne erişimi güvence altına alınmayan cihazların artmış risk altında olduğuna inanıyoruz."

CVSS V4.0 skoru 9.3 ("kritik") ile derecelendirilen güvenlik açığı uzaktan sömürülebilir ve kimlik doğrulama veya kullanıcı etkileşimi gerektirmez.

İnternete maruz kalan bir arayüz algılandıktan sonra, saldırgan, güvenlik duvarı üzerinde yetkisiz kontrol kazanmak için özel olarak hazırlanmış bir istek gönderebilir, bu da potansiyel olarak kuralları değiştirmelerini, ağ trafiğini yönlendirmesini veya kesmesini ve güvenlik korumalarını kapatmalarını sağlar.

Ne yazık ki, satıcı şu anda uzlaşma göstergelerinin yararlı bir listesini formüle etmek için yeterli bilgiye sahip değildir, ancak aşağıdaki hafifletme adımlarını önerdi:

Bir hafta önce keşfedilen tehlikeli RCE hatasına rağmen, Palo Alto Networks henüz etkilenen müşteriler için güvenlik güncellemelerini sunmadı.

Palo Alto Networks, "Şu anda, yönetim arayüzüne erişim sağlamak en iyi önerilen eylemdir" diyor.

"Tehdit faaliyetini araştırırken, düzeltmeleri ve tehdit önleme imzalarını mümkün olduğunca erken yayınlamaya hazırlanıyoruz."

Tehdit İzleme Platformu Shadowserver Foundation bugün daha önce 8.700 açık arayüz gördüğünü bildirdi.

Tehdit araştırmacısı Yutaka Sejiyama, Shodan'da kendi taramalarını gerçekleştirdi ve BleepingComputer'a Palo Alto Yönetim Arayüzü ile ilişkili çevrimiçi olarak maruz kalan 11.180 IP adresi gözlemlediğini söyledi.

Sejiyama, "Bildiğiniz gibi, Shodan'ın sonuçları gerçek zamanlı bilgi değildir. Ancak, üç gün önce araştırmam sırasında, bu IP'lerin 11.180'inin aslında çevrimiçi olduğunu doğruladım."

Shodan'a göre, cihazların çoğu Amerika Birleşik Devletleri'nde, bunu Hindistan, Meksika, Tayland ve Endonezya izliyor.

Azaltma işlemlerini düzgün bir şekilde uyguladığınızdan emin olmak için, İnternet'e dönük yönetim arayüzlerine sahip cihazların bir listesini bulmak ve 'Pan-SA-2025-0015 ile etiketlenmiş cihazları arayın. '

Hiçbiri ortaya çıkmadıysa, tarama internete maruz kalan herhangi bir yönetim arayüzünü algılamadı. Eğer yaparlarsa, yöneticiler cihazları güvence altına almak için belirtilen adımları kullanmalıdır.

Botnet Mirai Kötü Yazılımları Yüklemek İçin Geovision Sıfır Gününden Serbest Yazılıyor

KDE 4/5'teki sıfır gün hatası bir klasör açarak komutları yürütür

Hackerlar Kaçırma Citrix NetScaler Oturum Açma Sayfaları Kimlik Bilgilerini Çalmak İçin

Microsoft SharePoint RCE Hata, Kurumsal Ağı İhlal Etmek İçin Kullanımlandı

Cisa, kritik Fortinet RCE kusurunun şimdi saldırılarda sömürüldüğünü söylüyor

Kaynak: Bleeping Computer

More Posts