Exploit kritik yönetme için yayınlanan rce hatası, yama şimdi

3 yıl önce

Konsept Kanıtı, Çoklu Zoho ManageEngine ürünlerinde bir Uzaktan Kod Yürütme (RCE) güvenlik açığı için kullanılabilir.

Bu ön kimlik doğrulama RCE kusuru, CVE-2022-47966 olarak izlenir ve Apache Santuario kütüphanesinin eski ve savunmasız bir versiyonunu kullanmaktan kaynaklanmaktadır.

Kimliksiz tehdit aktörleri, SAML tabanlı tek imza (SSO) saldırıdan önce en az bir kez etkinleştirilirse veya etkinleştirildiyse, başarılı bir şekilde kullanıldıktan sonra yönetilen örneklerde keyfi kod uygulayabilir.

Savunmasız yazılım neredeyse tüm ManageEngine ürünlerini içerir, ancak üçüncü taraf bağımlılığını güvenli bir sürüme güncelleyerek 27 Ekim 2022'den itibaren birkaç dalgada yamalanmıştır.

Horizon3 Güvenlik Araştırmacıları, Perşembe günü bir CVE-2022-47966 POC'nin bu hafta daha sonra satışa sunulacağına dair bir uyarı sonrasında güvenlik açığı için bir kavram kanıtı (POC) istismar ve teknik analiz yayınladı.

Araştırmacılar, "Güvenlik açığı, bir saldırganın kötü niyetli bir SAML yanıtı içeren bir HTTP sonrası isteği vererek uzaktan kod yürütme kazanmasına izin veriyor." Dedi.

"Bu POC, Java'nın çalışma zamanı.EXEC yöntemi ile bir komut çalıştırmak için ön kimlik doğrulaması uzaktan kod yürütme güvenlik açığını kötüye kullanıyor."

POC istismarı Serviceesk Plus ve Endpoint Central'a karşı test edildi ve Horizon3 "Bu POC'nin kod tabanlarının bir kısmını ServiceSk Plus veya EndpointCentral ile paylaşan ManageEngine ürünlerinin çoğunda değiştirilmemesini bekliyor."

Horizon3, daha önce birkaç farklı üründeki diğer kritik güvenlik kusurları için istismar kodu yayınlamıştı:

Geçen hafta, Horizon3 araştırmacıları, POC istismarının piyasaya sürülmesinden sonra potansiyel bir saldırı dalgası konusunda da uyardı, çünkü "kırılganlığın sömürülmesi kolay ve saldırganların internette" püskürtmesi ve dua etmesi "için iyi bir aday."

SAML etkinleştirildikleri için CVE-2022-47966 saldırılarına maruz kalan tüm tespit edilen cihazların tahmini% 10'u ile Shodan aracılığıyla çevrimiçi olarak maruz kalan binlerce açılmamış ServiceSk Plus ve uç nokta merkezi sunucuları buldular.

Bu güvenlik açığından yararlanan saldırıların raporu olmasa da ve vahşi doğada sömürme girişimleri olmasa da, tehdit aktörleri Horizon3'ün POC koduna dayalı özel RCE istismarlarını geliştirmek için muhtemelen hızla hareket edecekler.

Son yıllarda, finansal olarak motive edilen ve devlet destekli tehdit grupları Zoho Managemine sunucularını yoğun bir şekilde hedeflemiştir.

Örneğin, tehdit aktörleri, Temmuz 2020'de internete maruz kalan masaüstü merkezi örneklerinden ödün verdikten sonra ihlal edilen kuruluşların hack forumlarında ağlarına erişim sattı.

Ağustos ve Ekim 2021 arasında, Çin APT27 Hacking Grubu'na benzer taktikler, teknikler ve prosedürler (TTP'ler) ile ulus-devlet hackerları tarafından düzenlenen bir kampanyanın hedefi idi.

ManageenGine'i hedefleyen bu ve diğer saldırıları takiben, CISA ve FBI, yönetilen kritik altyapı organizasyonlarına yönlendiren devlet destekli saldırganları uyarmak için iki ortak danışman [1, 2] yayınladılar.

Araştırmacılar Kritik Yönetme RCE Hatası için POC istismarını serbest bırakacaklar, şimdi Patch

Kritik Yönetme RCE hatası artık ters mermileri açmak için sömürüldü

Zoho, yöneticileri hemen şiddetli yönetim hatasını yamaya çağırıyor

RCE saldırılarına maruz kalan 19.000'den fazla yaşam sonu Cisco yönlendiricisi

Cisco, EOL yönlendiricilerinde kamuya açık istismar ile kimyasal bypass hatasını uyarıyor

Kaynak: Bleeping Computer

More Posts