Bugün, Ivanti, bunlardan biri zaten aktif sömürü altında sıfır günlük bir hata olan Connect Secure, Politika Güvenli ve ZTA ağ geçitlerini etkileyen iki güvenlik açığı konusunda uyardı.
Sıfır gün kusuru (CVE-2024-21893), ağ geçitlerinin SAML bileşeninde, saldırganların savunmasız cihazlarda kimlik doğrulamasını atlamasını ve kısıtlı kaynaklara erişmesini sağlayan bir sunucu tarafı isteği savunmasızlığıdır.
Ağ geçitlerinin web bileşeninde ikinci bir kusur (CVE-2024-21888), tehdit aktörlerinin bir yöneticinin ayrıcalıklarını artırmasına izin verir.
"10 Ocak'ta Ivanti Connect Secure, Ivanti Policy Secure ve ZTA ağ geçitlerinde bildirilen güvenlik açıklarına ilişkin araştırmamızın bir parçası olarak, yeni güvenlik açıkları keşfettik. Bu güvenlik açıkları, tüm desteklenen sürümleri etkiler - sürüm 9.x ve 22.x," Şirket bugün dedi.
Diyerek şöyle devam etti: "Şu anda CVE-2024-21888'den etkilendiğine dair hiçbir kanıtımız yok. Şu anda CVE-2024-21893'ten etkilenen az sayıda müşterinin farkındayız."
Ivanti, "Tam olarak korunduğunuzdan emin olmak için hemen harekete geçmeniz çok önemlidir."
Ivanti, etkilenen bazı ZTA için hem kusurları ele almak hem de güvenli sürümleri bağlamak için güvenlik yamaları yayınladı ve hala bir yama bekleyen cihazlar için hafifletme talimatları sağlıyor.
Şirket ayrıca, Ocak ayı başlarında açıklanan iki sıfır gün için bugün yamalar yayınladı-bir kimlik doğrulama bypass (CVE-2023-46805) ve bir komut enjeksiyonu (CVE-2024-21887)-savunmasız IC'lere kötü amaçlı yazılımlar uygulamak için yaygın saldırılarda zincirlenmiş, 11 Ocak'tan beri IPS ve ZTA Gateways.
Ivanti ayrıca, tehlikeye atılan cihazların geri kazanılmasına ve onları çevrimiçi hale getirmeye yardımcı olmak için tasarlanmış saldırı girişimlerini ve kurtarma talimatlarını engellemek için hafifletme önlemleri yayınladı.
Tehdit izleme platformu Shadowserver şu anda Amerika Birleşik Devletleri'nde 7.200'ün üzerinde 24.700'den fazla ICS VPN ağ geçidini izliyor (Shodan ayrıca çevrimiçi olarak maruz kalan 22.000'den fazla Ivanti IC VPN'ini görüyor).
Shadowserver ayrıca, her gün dünya çapında tehlikeye atılmış Ivanti VPN örneklerini takip ediyor ve sadece 30 Ocak'ta 460'tan fazla uzlaşmış cihaz keşfediliyor.
CISA ayrıca, federal ajanslara birden fazla tehdit aktörleri tarafından kütle sömürüsüne yanıt olarak CVE-2023-46805 ve CVE-2024-21887 Ivanti sıfır gün kusurlarını hemen azaltmalarını emreten 2024'ün ilk acil durum direktifini (ED 24-01) yayınladı.
Zincirlendiğinde, iki sıfır günü saldırganların mağdurların ağları içinde yanal olarak hareket etmesine, verileri çalmasına ve arka kapıları dağıtarak kalıcı erişim sağlamasına izin verir.
Şimdiye kadar keşfedilen kurbanların listesi, dünya çapında hükümet ve askeri kuruluşları, ulusal telekom şirketlerini ve savunma yüklenicilerinin yanı sıra bankacılık, finans ve muhasebe kuruluşları ile havacılık, havacılık ve teknoloji firmalarını içeriyor.
Hepsi, çeşitli endüstri sektörlerinden birden fazla Fortune 500 şirketi de dahil olmak üzere, küçük işletmelerden en büyük çokuluslu holdinglerden bazılarına kadar önemli ölçüde değişiyor.
Mantiant, bu kapsamlı saldırılarda, aktörlerin kimlik bilgilerini çalmasına, web kabuklarını dağıtmasına ve ek kötü amaçlı yükler bırakmasına yardımcı olan beş özel kötü amaçlı yazılım suşu buldu.
Volexity ve Geynoise, bazı kurbanların tehlikeye atılan sistemlerine XMRIG kripto para madencileri ve pas tabanlı kötü amaçlı yazılım yüklerini kullanan saldırganları da gözlemledi.
Ivanti: VPN Cihazları Hafifleştirmeden sonra yapılandırmaları itiyorsanız savunmasız
CISA, federal ajanslara Cumartesi gününe kadar Ivanti VPN aletlerini ayırmasını emreder
Ivanti, şimdi kitlesel sömürü altında güvenli sıfır günleri bağlayın
Ivanti, saldırılarda sömürülen Connect Secure Zero-Days konusunda uyarıyor
CISA Acil Durum Direktifi: Ivanti sıfır günlerini hemen azaltın
Kaynak: Bleeping Computer