Tehdit aktörleri aktif olarak bir Solarwinds Serv-U yol-yoldan savunmasızlık kullanıyor ve kamuya açık kavram kanıtı (POC) istismarlarından yararlanıyor.
Saldırılar özellikle sofistike görünmese de, gözlemlenen faaliyet, açılmamış uç noktaların ortaya koyduğu riskin altını çizerek, yöneticilerin güvenlik güncellemelerini uygulaması için acil ihtiyaç olduğunu vurgulamaktadır.
Güvenlik açığı, CVE-2024-28995, yüksek şiddetli bir dizin geçiş kusurudur ve kimlik doğrulanmamış saldırganların belirli HTTP GET isteklerini hazırlayarak dosya sisteminden keyfi dosyaları okumasına izin verir.
Güvenlik açığı, yol geçiş dizilerinin yetersiz validasyonundan kaynaklanır ve saldırganların güvenlik kontrollerini atlamasını ve hassas dosyalara erişmesini sağlar.
Kusur, aşağıdaki SolarWinds ürünlerini etkiler:
Eski sürümler (15.3.2 ve önceki) de etkilenir, ancak Şubat 2025'te yaşamın sonuna ulaşır ve zaten desteklenmez.
Kusurdan yararlanmak, hassas verileri yetkisiz dosya erişiminden ortaya çıkarabilir ve potansiyel olarak genişletilmiş uzlaşmaya yol açabilir.
SolarWinds, geliştirilmiş doğrulama mekanizmaları getirerek bu güvenlik açığını ele almak için 5 Haziran 2024'te 15.4.2 Hotfix 2, sürüm 15.4.2.157 sürümünü yayınladı.
Hafta sonu boyunca Rapid7 analistleri, etkilenen sistemden keyfi dosyaları okumak için Solarwinds Serv-U'daki dizin geçiş güvenlik açığından yararlanmak için ayrıntılı adımlar sağlayan teknik bir yazı yayınladı.
Bir gün sonra, bağımsız bir Hintli araştırmacı GitHub'da CVE-2024-28995 için bir POC istismar ve toplu tarayıcı yayınladı.
Pazartesi günü, Rapid7, 5.500 ile 9.500 arasında internete maruz kalan ve potansiyel olarak savunmasız örneklerin sayısını tahmin ederek kusurun ne kadar önemsiz kullanıldığı konusunda uyardı.
Grinnoise, CVE-2024-28995 için sömürü girişimlerini izlemek ve analiz etmek için savunmasız bir SERV-U sistemini taklit eden bir balpot kurdu.
Analistler, güvenlik açığından yararlanmak için manuel girişimleri ve otomatik girişimleri gösteren uygulamalı klavye eylemleri de dahil olmak üzere çeşitli saldırı stratejileri gözlemlediler.
Saldırganlar, platforma özgü yol geçiş dizilerini kullanır, SERV-U sisteminin daha sonra düzelttiği yanlış eğik çizgiler kullanarak güvenlik kontrollerini atlar ve yetkisiz dosya erişimine izin verir.
Windows'taki tipik yükler 'get /?internaldir=/../../../../Windows&internalfile=win.ini' ve Linux'ta 'get/? İnternaldir = \ .. \ .. \ .. \ .. \ .. .. \ etc & internalFile = passwd. '
Geynoise tarafından görülen en sık hedeflenen dosyalar şunlardır:
Saldırganlar bu dosyaları ayrıcalıklarını yükseltmek veya ihlal edilen ağdaki ikincil fırsatları keşfetmek için hedefler.
Grinnoise, saldırganların test yapmadan kopyalama yapıştırma istismarları gibi göründüğü vakaları rapor eder ve başarısız girişimlere neden olur.
Çin'den gelen diğer sömürü girişimlerinde, saldırganlar kalıcılığı, uyarlanabilirliği ve daha iyi anlayışı sergiliyor.
Greynoise, dört saat boyunca farklı yükler ve formatları denediklerini ve yaklaşımlarını sunucu yanıtlarına göre ayarladıklarını söylüyor.
Onaylanmış saldırılar devam ederken, sistem yöneticileri mevcut düzeltmeleri mümkün olan en kısa sürede uygulamalıdır.
Kredi Kartlarını Çalmak İçin Yardımcı Facebook Prestashop Modülü
Windows sıfır gün saldırılarına bağlı Black Basta Fidye Yazılımı çetesi
CISA aktif olarak sömürülen Linux ayrıcalık yükseklik kusuru konusunda uyarıyor
Saldırılarda sömürülen VPN Zero-Day için acil durum düzeltmesini kontrol ettirir.
Cisa, hackerların kromdan yararlanması konusunda uyarıyor, EOL D-Link Bugs
Kaynak: Bleeping Computer