CISA, ABD federal ajanslarını, yüksek şiddetli bir Windows çekirdeği güvenlik açığını hedefleyen devam eden saldırılara karşı sistemlerini güvence altına almaları konusunda uyardı.
CVE-2024-35250 olarak izlenen bu güvenlik kusuru, yerel saldırganların kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda sistem ayrıcalıkları kazanmasına izin veren güvenilmeyen bir işaretçi durgunluğu zayıflığından kaynaklanmaktadır.
Microsoft, Haziran ayında yayınlanan bir güvenlik danışmanında daha fazla ayrıntı paylaşmasa da, kusuru bulan ve Micro'nun sıfır gün girişimi yoluyla Microsoft'a bildiren Devcore araştırma ekibi, savunmasız sistem bileşeninin Microsoft Kernel akış hizmeti (mskssrv.sys ).
DevCore Güvenlik Araştırmacıları, bu yılki PWN2OWN Vancouver 2024 Hacking yarışmasının ilk gününde tamamen yamalı bir Windows 11 sisteminden ödün vermek için bu MSKSSRV ayrıcalık artış güvenlik kusurunu kullandı.
Redmond, Salı günü Haziran 2024 yamasında hatayı yamaladı ve dört ay sonra GitHub'da yayınlanan kavram kanıtı istismar kodu ile.
Şirket, güvenlik açığının aktif sömürü altında olduğunu belirtmek için henüz güncellenmemiş bir güvenlik danışmanında, "Bu güvenlik açığını başarıyla kullanan bir saldırgan sistem ayrıcalıkları kazanabilir" diyor.
Devcore, bir Windows 11 23H2 cihazını hacklemek için kullanılan CVE-2024-35250 kavram kanıtı istismarının aşağıdaki video demosunu yayınladı.
Bugün, CISA ayrıca Adobe'nin Mart ayında yamalandığı kritik bir Adobe Coldfusion güvenlik açığı (CVE-2024-20767 olarak izlenir) ekledi. O zamandan beri, çeşitli kavram kanıtı istismarları çevrimiçi olarak yayınlandı.
CVE-2024-20767, kimlik doğrulanmamış, uzak saldırganların sistemi ve diğer hassas dosyaları okumasını sağlayan yanlış erişim kontrolü zayıflığından kaynaklanmaktadır. Securelayer7'ye göre, çevrimiçi olarak maruz kalan yönetici paneli ile ColdFusion sunucularını başarıyla sömürmek, saldırganların güvenlik önlemlerini atlamasına ve keyfi dosya sistemi yazmasına izin verebilir.
FOFA arama motoru 145.000'den fazla internete maruz kalan ColdFusion sunucularını izler, ancak tam olarak erişilebilir yönetici panelleri ile kesin olarak tespit etmek imkansızdır.
CISA, bilinen sömürülen güvenlik açıkları kataloğuna her iki güvenlik açıkını da aktif olarak sömürülen olarak etiketledi. Bağlayıcı Operasyonel Direktif (BOD) 22-01 tarafından zorunlu kılınan federal ajanslar, ağlarını 6 Ocak'a kadar üç hafta içinde güvence altına almalıdır.
Siber güvenlik ajansı, "Bu tür güvenlik açıkları, kötü niyetli siber aktörler için sık sık saldırı vektörleridir ve federal işletme için önemli riskler oluşturmaktadır." Dedi.
CISA'nın KEV kataloğu öncelikle federal ajansları mümkün olan en kısa sürede yamalanması gereken güvenlik hataları konusunda uyarırken, özel kuruluşlara devam eden saldırıları engellemek için bu güvenlik açıklarını azaltmaya öncelik vermeleri tavsiye edilir.
Bir Microsoft sözcüsü, Vahşi Sömürü'ndeki CVE-2024-35250 ile ilgili daha fazla ayrıntı için bugün daha önce BleepingComputer tarafından iletişime geçildiğinde hemen yorum yapmak için mevcut değildi.
Palo Alto Networks, saldırılarda kullanılan iki güvenlik duvarı sıfır gününü yamalar
VMware VCenter Server'da kritik RCE hatası artık saldırılarda kullanıldı
Yeni Windows Driver Signature Bypass, çekirdek rootkit kurulumlarına izin verir
CISA, Fidye Yazılımı Saldırılarında Kritik Cleo Böcek Sömürüsünü onaylıyor
Bilgisayar korsanları Array Networks'teki Kritik Hatayı İstismar SSL VPN Ürünleri
Kaynak: Bleeping Computer