Solarwinds, erişim hakları denetim çözümünde kritik RCE hatalarını düzeltir

2 yıl önce

SolarWinds, kimlik doğrulanmamış sömürüye izin veren üç kritik şiddet güvenlik açıklığı da dahil olmak üzere, Erişim Hakları Yöneticisi (ARM) çözümünde beş uzaktan kod yürütme (RCE) kusurunu yamaladı.

Erişim Hakları Yöneticisi, şirketlerin içeriden gelen tehdit etkisini ve daha fazlasını en aza indirmek için BT altyapıları arasında erişim haklarını yönetmelerine ve denetlemelerine olanak tanır.

CVE-2024-23476 ve CVE-2024-23479, yol geçiş zayıflıklarından kaynaklanırken, CVE-2023-40057 olarak izlenen üçüncü kritik kusur, güvenilmeyen verilerin sazizlenmesinden kaynaklanmaktadır.

Kimlik doğrulanmamış saldırganlar, açılmamış hedeflenen sistemlerde kod yürütme kazanmak için üçünü de kullanabilir.

Diğer iki hata (CVE-2024-23477 ve CVE-2024-23478) RCE saldırılarında da kullanılabilir ve Solarwinds tarafından yüksek şiddetli sorunlar olarak derecelendirilmiştir.

Bu hafta Solarwinds tarafından yamalanan beş kusurdan dördü, trend micro'nun sıfır gün girişimi (ZDI) ile çalışan anonim araştırmacılar tarafından bulundu ve bildirildi ve beşinci ZDI güvenlik açığı araştırmacısı Piotr Bazydło tarafından keşfedildi.

Solarwinds, bu Perşembe günü hata ve güvenlik düzeltmeleri ile piyasaya sürülen Access Hakları Yöneticisi 2023.2.3'teki kusurları düzenledi.

Bir Solarwinds sözcüsü BleepingComputer'a verdiği demeçte, şirketin bu güvenlik açıklarının vahşi doğada kullanıldığı hakkında herhangi bir rapor almadığını söyledi.

Sözcü BleepingComputer'a verdiği demeçte, "Bu güvenlik açıkları, sorumlu açıklama programımızın bir parçası olarak Solarwinds ile işbirliği yapan Trend Micro’nun Güvenlik Araştırma Ekibi tarafından açıklandı."

"Serbest bıraktığımız yamaları uygulayarak bu güvenlik açıklarını ele almak için adımlar atabileceklerinden emin olmak için müşterilerle iletişime geçtik. Güvenlik açıklarının sorumlu açıklanması, ürünlerimiz ve sektördeki güvenliği artırmanın anahtarıdır ve ortaklıkları için trend micro'ya teşekkür ederiz. "

Solarwinds ayrıca Ekim ayında diğer üç kritik erişim hakları yöneticisi RCE hatalarını düzeltti ve saldırganların sistem ayrıcalıklarıyla kod çalıştırmasına izin verdi.

Dört yıl önce, Rus APT29 Hacking Grubu, Solarwinds'in dahili sistemlerine sızdı ve Solarwinds Orion BT yönetim platformuna kötü amaçlı kod enjekte etti ve Mart 2020 ve Haziran 2020 arasında müşteriler tarafından indirildi.

Bu truva atı yapıları, Sunburst arka kapısının binlerce sistem üzerinde konuşlandırılmasını kolaylaştırdı, ancak saldırganlar daha fazla sömürü için çok daha az sayıda kuruluşu seçici olarak hedef aldı.

Dünya çapında 300.000'i aşan bir müşteri ile o zaman Solarwinds, Apple, Google ve Amazon gibi yüksek profilli şirketlerin yanı sıra ABD Askeri, Pentagon, Dışişleri Bakanlığı, NASA, NSA gibi devlet kuruluşları da dahil olmak üzere Fortune 500 şirketlerinin% 96'sına hizmet verdi. , Posta Servisi, NOAA, Adalet Bakanlığı ve ABD Başkanı Ofisi.

Tedarik zinciri saldırısı açıklandıktan sonra, birden fazla ABD devlet kurumunun, devlet, iç güvenliği, hazine ve enerji departmanlarının yanı sıra Ulusal Telekomünikasyon ve Bilgi İdaresi (NTIA), Ulusal Sağlık Enstitüleri de dahil olmak üzere ihlal edildiğini doğruladı. ve Ulusal Nükleer Güvenlik İdaresi.

Nisan 2021'de Birleşik Devletler hükümeti resmi olarak Rus Dış İstihbarat Servisi'ni (SVR) Solarwinds siber saldırısını düzenlemekle suçladı.

Ekim ayında, ABD Menkul Kıymetler ve Borsa Komisyonu (SEC), 2020 hackinden önce siber güvenlik savunma sorunlarını bilgilendiremedikleri iddia edilen yatırımcılara dolandırıcılık yapmakla Solarwinds'i suçladı.

GÜNCELLEME 16 Şubat 14:31 EST: Solarwinds ifadesi eklendi.

Bilgisayar korsanları tuğlalarda kritik RCE kusurundan yararlanıyor WordPress site Builder

Jetbrains New TeamCity Auth Bypass Güvenlik Açığı

Kamu istismarlarını kullanarak RCE saldırılarına maruz kalan 45K Jenkins sunucuları

Cisco, iletişim yazılımındaki kritik RCE kusurunu uyarıyor

Kritik Sonicwall Güvenlik Duvarı Yaması Tüm cihazlar için yayınlanmadı

Kaynak: Bleeping Computer

More Posts