Flax Typhoon: cinci vulnerabilități vechi adăugate pe lista CISA, iar termenul de remediere expiră astăzi
CISA a adăugat cinci vulnerabilități în catalogul Known Exploited Vulnerabilities (KEV), după ce a confirmat că gruparea Flax Typhoon, asociată Chinei, le exploatează activ. Agențiile federale civile din SUA trebuie să actualizeze produsele afectate sau să le scoată din uz până la 11 octombrie 2026. Unele dintre aceste probleme au peste zece ani. Funcționează în continuare pentru că software-ul afectat rămâne adesea pornit mult după ce nu mai urmărește nimeni ce se întâmplă cu el.
Ce s-a întâmplat
Noile intrări din KEV acoperă o gamă largă de infrastructură obișnuită:
| CVE | Produs | Problemă | CVSS |
|---|---|---|---|
| CVE-2015-3306 | ProFTPD | Control de acces deficitar: citire/scriere de fișiere fără autentificare prin comenzile SITE CPFR / SITE CPTO (mod_copy) | 10.0 |
| CVE-2021-3199 | ONLYOFFICE Docs | Path traversal (/..) într-un parametru de încărcare a imaginilor când se folosește JWT, cu posibilă execuție de cod la distanță | 9.8 |
| CVE-2016-3081 | Apache Struts 2 | Injecție de comenzi prin prefixul method: când Dynamic Method Invocation este activat | 8.1 |
| CVE-2015-5477 | ISC BIND | Aserțiune declanșabilă care oprește named prin interogări TKEY (refuz de serviciu) | 7.5 |
| CVE-2023-22894 | Strapi | Date sensibile ale utilizatorilor stocate necriptat și expuse prin filtrul de interogare din panoul de administrare | 7.2 |
CISA a adăugat intrările odată cu un avertisment comun al Statelor Unite, Australiei, Canadei, Japoniei, Noii Zeelande, Spaniei și Regatului Unit. Avertismentul leagă activitatea de Integrity Technology Group, o companie de securitate cibernetică din China. Potrivit avertismentului, operațiunile s-au bazat în total pe opt vulnerabilități: cele cinci de mai sus, plus trei aflate deja în KEV:
- CVE-2014-6278: injecție de comenzi în GNU Bash (familia Shellshock)
- CVE-2019-11510: citire arbitrară de fișiere în Ivanti Pulse Connect Secure
- CVE-2021-22205: execuție de cod la distanță în GitLab CE/EE
Agențiile descriu o tactică bine cunoscută. Atacatorii folosesc scanare automată pentru a găsi servicii expuse, atacuri cross-site scripting și password spraying împotriva serverelor Microsoft Exchange pentru a intra. Își păstrează accesul instalând software VPN și folosesc scripturi pentru a extrage e-mailuri și credențiale. CISA spune că scopul mai larg este obținerea unor poziții în infrastructura critică, inclusiv în rețelele de tehnologie operațională (OT), care ar putea fi folosite ulterior pentru perturbări.
De ce contează
Niciuna dintre aceste vulnerabilități nu este nouă și tocmai asta e problema. Serverele FTP vechi, aplicațiile Struts uitate, serverele DNS neactualizate și instrumentele de colaborare sau CMS găzduite intern rămân adesea în afara ciclurilor de actualizare. Sunt exact sistemele expuse la internet pe care un atacator bine dotat le verifică primele. Termenul federal se aplică oficial doar agențiilor din SUA, dar KEV este cea mai bună listă publică a ceea ce folosesc atacatorii acum. Orice organizație care rulează aceste produse ar trebui să trateze termenul ca fiind valabil și pentru ea.
Ce aveți de făcut
- Începeți cu inventarul. Căutați în suprafața de atac externă ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts 2, ISC BIND, Pulse Connect Secure și GitLab, inclusiv pe serverele de test, preproducție și cele „temporare”.
- Actualizați sau retrageți. Treceți fiecare produs la o versiune corectată. Dacă un sistem nu poate fi actualizat, scoateți-l de pe internet sau dezafectați-l.
- Dezactivați funcțiile riscante. Opriți
mod_copyîn ProFTPD dacă nu aveți nevoie de el și dezactivați Dynamic Method Invocation în Struts. - Securizați Exchange și accesul de la distanță. Impuneți MFA, aplicați blocarea contului și monitorizarea împotriva password spraying și urmăriți tiparele neobișnuite de autentificare.
- Căutați mecanisme de persistență. Verificați dacă există clienți VPN sau unelte de tunelare pe care nu le-ați instalat, scripturi neașteptate, exporturi neobișnuite de căsuțe poștale sau transferuri de date suspecte către exterior.
- Porniți de la ipoteza unei compromiteri mai vechi. Dacă oricare dintre aceste sisteme a fost expus și neactualizat, analizați jurnalele pentru toată perioada de expunere, nu doar pentru ultimele zile.
Sursa: The Hacker News; detaliile oficiale se găsesc în catalogul KEV al CISA.
