Imperva и други специалисти по сигурност алармират за нова хакерска кампания, в която се експлоатира критична PHP уязвимост.
Става дума за CVE-2024-4577 – дупка в сигурността, позволяваща отдалеченото изпълнение на произволен код към Windows сървъри с инсталирани Apache и PHP-CGI. Оценката на риска (CVSS) на CVE-2024-4577 е 9.8 от 10. Причините за това са няколко според Дан Гудин от Ars Technica. Като например бързата поява на PoC (proof-of-concept) код, валидиращ проблема. Скоро след публикуването му, на негова основа хакерите създават експлойт и по-малко от 24 часа след публикуването на кръпката (на осми този месец) за CVE-2024-4577, Imperva регистрират и първите опити за атака. Освен това Гудин предава, че експлоатирането на уязвимостта е тривиално, а широките привилегии, които дава я правят още по-желана от киберпрестъпниците. Последните, за които научаваме от Security Boulevard са рансъмуер група.
Става дума за киберпрестъпна група с името TellYouThePass. Рансъмуер групата атакува основно Windows и Линукс сървъри, като действа от 2019. От Imperva предават, че в основния арсенал на TellYouThePass са били експлойти за две популярни уязвимости: CVE-2021-44228 и CVE-2023-46604. Първата е небезизвестната уязвимост в Apache Log4j, а другата – проблем в Java OpenWire.
„Атакуващата страна използва известен експлойт за CVE-2024-4577, за да изпълни произволен PHP код над целевата система“, пишат от Imperva. Впоследствие този код използва функцията system, за да стартира HTML приложение. То се помещава на контролиран от хакерите уебсървър и използва за стартирането си mshta.exe – вграден инструмент в Windows, позволяващ изпълнението на отдалечен код.
Специалистите препоръчва, ако администриращите мрежови системи не са наложили до момента актуализацията, да го направят своевременно. Това може да стане като обновят PHP инсталациите си до версии 8.3.8, 8.2.20 или 8.1.29. Ако това не може да бъде направено сега, то да следват инструкциите за избягване на риска от пробив. Те може да се намерят тук.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!