Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Bitbucket Server RCE ve iki Microsoft Exchange Zero-Days dahil saldırılarda kullanılan hatalar listesine üç güvenlik kusuru daha ekledi.
Microsoft'a göre CISA'nın bilinen sömürülen güvenlik açıkları (KEV) kataloğu artık sınırlı, hedefli saldırılarda sömürülen iki Microsoft Exchange sıfır günü (CVE-2022-41040 ve CVE-2022-41082) içeriyor.
Microsoft, bu aktif olarak kullanılmayan hataları ele almak için henüz güvenlik güncellemeleri yayınlamamış olsa da, müşterilerin saldırı denemelerini engelleyecek bir IIS sunucusu engelleme kuralı eklemesini gerektiren azaltma önlemlerini paylaştı.
Microsoft, "Microsoft, kötü niyetli etkinlikler için zaten konuşlandırılmış bu tespitleri izliyor ve müşterileri korumak için gerekli yanıt eylemlerini alacak. [..] Bir düzeltmeyi yayınlamak için hızlandırılmış bir zaman çizelgesi üzerinde çalışıyoruz." Dedi.
KEV listesine bugün eklenen üçüncü güvenlik kusuru CISA (CVE-2022-36804 olarak izlenir), Atlassian'ın Bitbucket Sunucusu ve Veri Merkezi'nde, halka açık konsept istismar kodunun kanıtı ile kritik bir şiddet komutu enjeksiyon güvenlik açığıdır.
Saldırganlar, kötü niyetli HTTP istekleri aracılığıyla kusurdan yararlanarak uzaktan kod yürütme kazanabilir. Yine de, bir kamu deposuna erişimi veya özel bir depoya okuma izinleri olmalıdır.
Bu RCE güvenlik açığı, 7.0.0 ve 8.3.0'a kadar 6.10.17'den sonra tüm Bitbucket Sunucusu ve Veri Merkezi sürümlerini etkiler.
Binaryedge ve Geynoise, saldırganların en az 20 Eylül'den beri vahşi [1, 2] 'de CVE-2022-36804'ü taramaya ve kullanmaya çalıştığını doğruladı.
@SolvecyberRisk @BinaryEdgeio'da, az önce açıklanan CVE-2022-36804'ün aktif taramasını ve sömürüsünü gözlemliyoruz-bu CVE Atlassian Bitbucket'i etkiler: https://t.co/yg1qy9uug pic.twitter.com/jy12w9zb3e
Tüm Federal Sivil Yürütme Şube Ajansları (FCEB) ajansları, Kasım ayından itibaren bağlayıcı bir operasyonel direktifin (BOD 22-01) gerektirdiği şekilde CISA'nın KEV kataloğuna eklendikten sonra aktif olarak sömürülen bu hatalar için yamalar veya azaltma önlemleri uygular.
Federal ajanslara, sömürü girişimlerinin engellenmesini sağlamak için 21 Ekim'e kadar üç hafta verildi.
ABD Siber Güvenlik Ajansı ayrıca, BOD 22-01'in yalnızca ABD FCEB ajansları için geçerli olmasına rağmen, dünya çapında tüm özel ve kamu sektörü kuruluşlarını bu güvenlik açıklarına öncelik vermeye şiddetle çağırdı.
ASAP yamalarının uygulanması, potansiyel saldırganların ihlal girişimlerini hedefleyebileceği saldırı yüzeyini azaltmalarına yardımcı olacaktır.
CISA Perşembe günü yaptığı açıklamada, "Bu tür güvenlik açıkları, kötü niyetli siber aktörler için sık sık saldırı vektörüdür ve federal işletme için önemli bir risk oluşturmaktadır."
BOD 22-01 Bağlayıcı Direktifi geçen yıl yayınlandığından beri, CISA, federal ajansların daha sıkı bir programda ele alınmasını gerektirirken, saldırılarda sömürülen böcek kataloğuna 800'den fazla güvenlik kusuru ekledi.
Atlassian Bitbucket Sunucusu Kritik RCE Güvenlik Açığı'na karşı savunmasız
Yeni saldırı artışını hedefleyen eleştirel magento güvenlik açığı
CISA, ajanslara stuxnet saldırılarında kullanılan güvenlik açığını yamaya sipariş eder
CISA, bilgisayar korsanları tarafından sömürülen hataların listesine 7 güvenlik açığı ekler
Github'da Satılık Sahte Microsoft Exchange Proxynotshell istismarları
Kaynak: Bleeping Computer