През март експертите на Positive Technologies (руска компания, специализирана в областта на киберсигурността, един от водещите световни доставчици на услуги и продукти в тази област) класифицираха 5 уязвимости като тенденциозни. Това са уязвимости, които вече са били използвани при кибератаки, и такива, които се очаква да бъдат използвани в близко бъдеще. Експертите откриха тези уязвимости в продуктите на компаниите Microsoft, Fortinet и JetBrains.
За да идентифицират тенденциозните уязвимости, експертите на Positive Technologies събират информация от различни източници (бази данни за уязвимости, бюлетини за сигурност на доставчиците, социални мрежи, блогове, Telegram канали, бази данни за експлойти, публични хранилища на код и т.н.) и я актуализират.
Уязвимост при отдалечено изпълнение на код чрез инжектиране на SQL код във FortiClient EMS
CVE-2023-48788 (CVSS оценка: 9,8)
Според ShadowServer, в интернет работят 1064 устройства, свързани с FortiClient EMS.
Възможността за използване на уязвимост от типа SQL code injection е открита от Horizon3.ai в централната система за управление на Enterprise Management Server и сървъра за достъп до бази данни FCTDas.exe. Разследването разкри, че потенциално заразени SQL заявки могат да бъдат изпратени на порт 8013 на EMS, след което да бъдат инжектирани в заявка за база данни. В крайна сметка атакуващият би могъл да получи възможност за дистанционно изпълнение на код на компрометиран хост. Това би могло да доведе до развитие на атака и осъществяване на неприемливи за организацията събития.
За да отстраните тази уязвимост, изтеглете актуализацията от официалния уебсайт на Fortinet.
Уязвимост при заобикаляне на автентичността в JetBrains TeamCity, водеща до изпълнение на отдалечен код
CVE-2024-27198 (CVSS оценка – 9,8)
Според Shodan, в интернет се използват повече от 20 000 устройства, свързани с TeamCity.
Според проучване на Rapid7, нападателят може да използва специално генериран URL адрес, за да получи достъп до JetBrains TeamCity сървъра, като остане неавтентикиран. Хакерът може да получи достъп до критична крайна точка и например да създаде нов администраторски профил или нов токен за достъп до такъв. След тези действия той получава пълен контрол над системата. Основната опасност обаче е, че TeamCity се използва в компаниите за създаване на софтуер, следователно нападателите, след като компрометират TeamCity могат да се опитат да въведат злонамерена функционалност в продуктите на компанията. По този начин може да се реализира атака по веригата на доставки. Нападателят може да получи достъп до инфраструктурата на клиентите на атакувания доставчик на софтуер.
За да се отстрани уязвимостта, версията на TeamCity трябва да се актуализира до 2023.11.4.
По-нататък ще говорим за уязвимости, които потенциално засягат около един милиард устройства, според The Verge. Те биха могли да засегнат всички потребители на по-стари версии от Windows 11.
Уязвимост в ядрото на Windows, водеща до увеличаване на привилегиите на компонент на Windows -AppLocker
CVE-2024-21338 (CVSS оценка 7,8)
По данни на Avast, уязвимостта е била използвана от хакерската групировка Lazarus в комбинация с руткита FudModule, който е осигурявал по-неоткриваемо повишаване на привилегиите. След това руткитът е можел директно да манипулира обектите на ядрото на Windows, за да деактивира продуктите за сигурност, да маскира злонамерената дейност и да осигури устойчивост на заразената система.
Използването на уязвимостта позволява на упълномощен нападател да увеличи привилегиите до максимални права на хоста. След това нападателят може да получи пълен контрол над хоста, на който е използвал уязвимостта. В резултат на това може да се стигне до загуба и кражба на данни. Както и до разработване на атака и осъществяване на неприемливи за организацията събития.
Уязвимост с отдалечено изпълнение на код в Microsoft Outlook
CVE-2024-21378 (CVSS оценка 8,0)
Използването на уязвимостта позволява на атакуващия да постигне произволно изпълнение на код в системата на жертвата при активиране на формуляр в Microsoft Outlook. За компаниите, използващи Microsoft Exchange и Outlook съществува риск от използване на уязвимостта, след като нападателите получат първоначален достъп до инфраструктурата. Това може да доведе до реализиране на неприемливи за организацията събития.
Изследователите от NetSPI, които са открили тази уязвимост обещават да добавят функционалност за нейното използване в помощната програма Ruler. Тази помощна програма се използва за пентестове, но тя може да бъде използвана и от хакери при техните атаки.
Уязвимост с повишаване на привилегиите чрез повреждане на Windows Kernel Pool (clfs.sys)
CVE-2023-36424 (CVSS оценка 7,8)
Използването на уязвимостта позволява на упълномощен нападател да увеличи привилегиите до максимални привилегии в хоста. След това нападателят може да получи пълен контрол над хоста, в който е използвал уязвимостта.
За отстраняване на уязвимостите в своите системи Microsoft препоръчва да се инсталират актуализации, които могат да се изтеглят от страниците за уязвимости съответно:
За специалистите в областта на информационните технологии Microsoft публикува и ръководство за откриване и отстраняване на пробиви в правилата и формулярите на Outlook.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!