Kritik Yönetme RCE hatası artık ters mermileri açmak için sömürüldü

3 yıl önce

Birden fazla Zoho Managine ürününü etkileyen kritik bir uzaktan kod yürütme (RCE) güvenlik açığı, saldırılarda kullanılmaktadır.

İlk sömürü denemeleri, siber güvenlik firması Rapid7 tarafından Salı günü, Horizon3 güvenlik araştırmacılarının kamu istismarı kodunu ve kusurun derinlemesine teknik analizini yayınlamasından iki gün önce gözlemlendi.

Tehdit algılama firması, "Rapid7, en az 24 şirket içi yönlendirme ürünlerini etkileyen bir kimlik doğrulama uzaktan kod yürütme (RCE) güvenlik açığı olan CVE-2022-47966'nın sömürülmesinden kaynaklanan çeşitli uzlaşmalara yanıt veriyor." Dedi.

"Rapid7, 17 Ocak 2023 (UTC) gibi kuruluşlar arasında sömürü gözlemledi."

Bu, "CVE-2022-47966 için en az 10 IPS'den sömürü denemelerini topladıklarını söyleyen Shadowserver Vakfı'ndaki araştırmacılar tarafından doğrulandı.

Bulguları ayrıca, geçen hafta 12 Ocak'ta CVE-2022-47966 sömürü girişimlerini izlemeye başlayan tehdit istihbarat şirketi Greynoise tarafından da doğrulandı.

Geynoise, CVE-2022-47966 saldırılarına karşı savunmasız internete maruz kalan yönetilen örnekleri hedefleyen 11 IP adresi tespit etti.

Çin telekom omurgasında bir Linux sunucusuna atanan bu IP'lerden en az biri (yani 221.226.159.22), daha önce Log4Shell güvenlik açığına karşı açılan sunucuları tehlikeye atmaya çalışmıştır.

Bazı müşterilerinin yönetme örneklerinden ödün verilmesine yol açan saldırıları araştırırken, RAPID7 de Secatasyon sonrası etkinlikleri gözlemledi.

Şirket, saldırganların Microsoft Defender gerçek zamanlı korumasını devre dışı bırakmak ve C: \ Users \ public klasörünü Defender'ın dışlama listelerine eklemek için PowerShell komut dosyalarını kullandığını söylüyor.

Tehdit aktörleri ayrıca Windows Service Host Hizmeti olarak kamufle edilmiş uzaktan erişim araçları da dahil olmak üzere ek yükler de kullanır.

Bu araçlardan biri olan Plink (Putty Link) komut satırı bağlantı aracına benzer kesim adlı bir Golang protokol tünelleme aracı, ters bir SSH tüneli oluşturmak için kullanılmaktadır (muhtemel güvenlik duvarlarını atlamak için bir uzak kabuk açması muhtemeldir).

Shadowserver tarafından görülen ve BleepingComputer ile paylaşılan bir sömürü denemesinde, saldırganlar uzak bir sunucudan (106.246.224 [.] 219/hlmllmo) bir dosya indirmek ve yürütmek için curl kullandılar.

Ne yazık ki, bu dosya artık sunucuda mevcut değil, bu nedenle kötü niyetli davranışı hakkında hiçbir bilgi yok.

Bununla birlikte, IP adresi, VMware güvenlik açıklarını ve Log4shell kusurunu kullanarak uzlaşmış cihazlara Linux backoors dağıtma geçmişine sahiptir.

Rapid7, "ManageEngine Danışmanlığı'nda listelenen etkilenen ürünlerden herhangi birini kullanan kuruluşlar derhal güncellenmeli ve istismar kodu herkese açık ve sömürü başladığından, uzlaşma belirtileri için eşleştirilmemiş sistemleri gözden geçirmelidir."

Horizon, 8.300'den fazla internete maruz kalan ServiceK Plus ve uç nokta merkezi örnekleri buldu ve maruz kalan örneklerin yaklaşık% 10'unun da saldırılara karşı savunmasız olduğunu tahmin ettikten sonra "sprey ve dua" saldırıları konusunda uyardı.

CISA ve FBI daha önce, sağlık ve finansal hizmetler de dahil olmak üzere birçok kritik altyapı sektöründen kuruluş ağlarına web kabuklarını bırakmaları için yönetilen tehdit aktörlerini uyarmak için daha önce ortak tavsiyeler (1, 2) yayınlamıştı.

Araştırmacılar Kritik Yönetme RCE Hatası için POC istismarını serbest bırakacaklar, şimdi Patch

CISA, saldırılarda sömürülen kritik yönetilen rce hatası konusunda uyarıyor

Exploit kritik yönetme için yayınlanan rce hatası, yama şimdi

4.000'den fazla Sophos güvenlik duvarı cihazı RCE saldırılarına karşı savunmasız

Zoho, yöneticileri hemen şiddetli yönetim hatasını yamaya çağırıyor

Kaynak: Bleeping Computer

More Posts