Birçok BT ve güvenlik ekibi, zayıflık yönetimi ve yama yönetimini takip etmekte zorlanıyor. Ancak, bir saldırgan bir kez zayıflıkları aktif olarak sömürmeye başladığında, risk katlanarak artar ve bu zayıflıkların yamalanması veya hafifletilmesi önceliklendirilmelidir.
Bu hafta, aşağıdaki eski zayıflıkların aktif sömürüleri duyuruldu:
Ransomware çeteleri, yönetim konsolu kimlik doğrulama atlaması saldırılarına izin veren ancak Openfire sohbet sunucusu zayıflıklarını güncellememiş binlerce güncellenmemiş Openfire sohbet sunucularını aktif olarak sömürüyor.ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Bilinen Sömürülen Zayıflıklar (KEV) kataloğuna 2022 Bluetooth Düşük Enerji (BLE) zayıflıklarını ekledi - dikkat çekici çünkü bir saldırganın, savunmasız cihaza 330 fit (100 metre) içinde olması gerekir.
1 Ekim 2023
Cloudflare Paylaşımlı Güvenlik Sertifikası DDoS Zayıflığı
Saldırı türü: Saldırganlar, Cloudflare korumalarını atlayarak, paylaşımlı güvenlik sertifikalarına sahip Cloudflare müşterilerine dağıtılmış hizmet reddi (DDoS) saldırıları başlatmak için ücretsiz bir Cloudflare hesabı edinebilirler.
Sorun: Araştırmacılar, Cloudflare'ın Cloudflare müşterilerine güvenme şeklinde bir kusur keşfettiler. Müşteriler Cloudflare aracılığıyla özel bir anahtar ve sertifika imzalama isteğinde bulunduğunda, Cloudflare tüm bu tür müşteriler için paylaşımlı bir sertifika kullanır. Bu paylaşımlı sertifika daha sonra Cloudflare DDoS güvenliğini atlamak ve bilinen sunucu IP adreslerine DDoS saldırıları başlatmak için kötüye kullanılır.
Düzeltme: Kiracı özel sertifikaları kullanılabilir hale gelene kadar, Cloudflare müşterileri kendi özel sertifikalarını kullanmalıdır.
25 Yaşındaki RSA Şifreleme Kusuru Hala Savunmasız
Saldırı türü: RedHat tarafından detaylandırılan "Marvin Saldırısı", yastıklama hatası yönetimindeki zayıflığı hedefleyen bir zamanlama saldırısı kullanarak yan kanal saldırıları gerçekleştirmek için şifreli metinleri çözmek, imzaları sahtekarlık etmek ve muhtemelen TLS sunucu oturumlarını çözmek için kullanır.
Sorun: Asimetrik şifreleme algoritmalarının çoğu, Open SSL, GnuTLS, NSS ve M2Crypto gibi, belirli ürünlerde bu tür saldırılarda bir şekilde savunmasız bulunmuştur. Bu algoritmaların uygulanmasının çeşitliliği ve karmaşıklığı nedeniyle herhangi bir zayıflık derecelendirmesi mümkün değildir.
Düzeltme: Araştırmacılar RSA PKCS#1 v1.5 şifrelemesinin kullanılmasına karşı çıkar ve şifreleme algoritmaları için olası sorunlar ve düzeltmeler konusunda satıcılarla iletişime geçilmesini tavsiye ederler. Evrensel olarak kullanılabilir tek bir yama bulunmamaktadır.
Arm'ın Mali GPU Sürücüleri Bellek Verilerini Açığa Çıkarır
Saldırı türü: Detaylar mevcut değil, ancak grafik işleme ünitesi (GPU) çekirdek sürücüsüne hedeflenen saldırılar, zaten serbest bırakılmış bellekte saklanan verilere erişebilir.
Sorun: Google araştırmacıları, Arm'ın Mali GPU yongalarında güvenlik açığı bulunan GPU çekirdek sürücülerinin hedeflenen istismarlarını rapor etti ve bu zayıflıklar mobil telefonlardaki Mali GPU yongasını kullanan cihazları, örneğin Samsung Galaxy S20/S20 FE, Motorola Edge 40 veya Xiaomi Redmi K30/K40'ı etkiliyor. Bu zayıflıklar, genellikle bir kurbanın telefonuna diğer kötü amaçlı yazılımları indirdiğinde elde edilen yerel erişimi gerektirir.
Düzeltme: Yamalar mevcuttur, ancak cihaz üreticileri tarafından yol almaları zaman alabilir. Kuruluşlar etkilenen model listesini incelemeli ve yamalar mevcut olana kadar etkilenen cihazlardaki kurulu yazılımları dikkatle kontrol etmelidirler.
29 Eylül 2023
Şimdi WS_FTP'yi Yamalayın: 10 / 10 Uzaktan Kod Yürütme Zafiyeti Ortaya Çıktı
Saldırı türü: Saldırganlar, yamalanmamış zayıflıkları kullanarak uzaktan kod yürütme (RCE), dizin gezintisi, çapraz site komut dosyası (XSS), SQL enjeksiyonu, çapraz site isteği sahtekarlığı (CSRF) ve dosya numaralama saldırıları gerçekleştirebilirler.
Sorun: Ana zayıflık, CVE-2023-40044, dünya genelindeki binlerce WS_FTP sunucusunu etkileyen ve Ad Hoc Transfer modülünde bir RCE zafiyeti bulunan bir zafiyettir. Bu zafiyet, saldırıların basit olduğu ve meşru kullanıcılar veya kimlik bilgileriyle etkileşime gerek olmadığı için CVSS v3.1 altında maksimum 10.0 derecelendirmesine sahiptir.
Diğer zayıflıklar, 9.9 (Kritik) ile 5.3 (Orta) arasında değişmektedir. Progress Software'un diğer dosya transfer yazılımı MOVEit'teki zayıflıklarla aktif fidye yazılımı etkinliği göz önüne alındığında, WS_FTP sunucu bakım ekiplerinin mümkün olan en kısa sürede yamalama yapması gerekmektedir.
Düzeltme: Progress Software, tüm zayıflıklar için yamalar yayınladı ve sistemleri yamalamak için hemen harekete geçilmesini önermektedir.
Exim Mail Sunucusu Kritik RCE ve Beş Diğer Sıfır Gün Zafiyeti
Saldırı türü: Saldırganlar, yazılım çökmelerine veya uzaktan kod yürütme (RCE) veya savunmasız Exim posta sunucularından bilgi okuma saldırılarına neden olabilirler.
Sorun: CVE-2023-42115 zayıflığı, basit posta aktarım protokolünde (SMTP) bir dış sınırlar yazma zafiyetinden kaynaklanan kritik (CVSS v3.1 altında 9.8) bir zafiyettir. Diğer beş zayıflık daha az ciddidir, ancak yine de orta ila yüksek derecelendirilmiştir:
CVE-2023-42116 = 8.1 RCE zafiyeti
CVE-2023-42117 = 8.1 RCE zafiyeti
CVE-2023-42118 = 7.5 RCE zafiyeti
CVE-2023-42114 = 3.7 bilgi ifşası zafiyeti
CVE-2023-42119 = 3.1 bilgi ifşası zafiyeti
Popüler Exim posta aktarım ajanı (MTA), Debian Linux dağıtımı için varsayılan MTA sağlar ve internete açık olan 3.5 milyondan fazla sunucunun bu saldırılara karşı savunmasız olduğu görülmektedir.
Düzeltme: Bazı düzeltmeler Exim dağıtımı bakım ekiplerine sunulmuş olsa da, geliştirici henüz tüm zayıflıkları çözmek için yeterli bilgi almadı. Tüm zayıflıklar için yamalar mevcut olana kadar sunucuların internet erişiminden izole edilmesi gerekmektedir.
28 Eylül 2023
Beş Cisco Catalyst SD-WAN Yönetici Zafiyeti, Kimlik Doğrulamasız Erişim Dahil
Saldırı türü: Kimlik Doğrulamasız Erişim, Kimlik Doğrulamasız Yapılandırma Geri Alımı, Bilgi Açıklaması, Yetkilendirme Atlatma, Hizmet Alanı
Sorun: Beş zafiyetin en ciddisi, CVE-2023-20252, CVSS v3.1 altında 9.8 olarak derecelendirilir ve bir saldırganın Cisco Catalyst SD-WAN Yönetici'nin etkilenen sürümlerine erişmesine veya hizmet alanlarına zarar vermesine olanak tanır (daha önceki adıyla SD-WAN vManage).
Düzeltme: Cisco, çeşitli zayıflıkların ve bu zayıflıkları hafifletmek için gereken minimum yükseltmelerin bir tablosunu yayınladı.
Saldırı Altında Olan Bir Sıfır Günle Birlikte Sekiz Cisco IOS Zafiyeti
Saldırı türü: Sınırların Dışına Yazma Zafiyeti (sömürü altında), Komut Enjeksiyonu, Hizmet Reddi, Komut Yetkilendirme Atlatma
Sorun: Cisco, CVSS v3.1 altında 6.1 ile 8.8 arasında derecelendirilen sekiz IOS ve IOS XE zafiyetini açıkladı. İlginç bir şekilde, yalnızca 6.6 derecelendirmeye sahip olan ve bir anahtar sunucusunu etkilemek veya bir grup üyesinin yapılandırmasını değiştirmek için etkin bir şekilde sömürülen bir orta zafiyet, CVS-2023-20109'dur.
CVS-2023-20109'u sömürmek, bir anahtar sunucusunun veya bir grup üyesinin yönetici kontrolünü gerektirir. Bu nedenle, bu zafiyet yalnızca orta bir derecelendirme alır. Bu zafiyetin sömürülmesinin nedeni olarak tüm kuruluşlara yönetici ayrıcalıklarını gözden geçirme ve muhtemelen sıfırlama nedeni vermelidir.
Düzeltme: Cisco zaten yamaları yayınladı, bu yüzden IOS veya IOS XE'ye sahip olanlar yazılımlarını yükseltebilirler. Zamansız yükseltmeleri hemen kuramayan kuruluşlar yönetici şifrelerini sıfırlamayı düşünmelidir.
Acil Chrome Sıfır Gün Yamalanması Yayımlandı - Tekrar
Saldırı türü: Video codec kütüphanesindeki bir yığın tampon taşma zayıflığı uygulama çökmelerine veya keyfi kod yürütmesine (ACE) izin verebilir.
Sorun: Saldırganlar şu anda CVE-2023-5217'yi casus yazılım yüklemek için sömürmektedirler.
Düzeltme: Cisco zaten bir güncelleme yayınladı, bu nedenle tarayıcılar hemen güncellenebilir. Bu Eylül ayında yamalanan üçüncü sıfır gün zafiyeti ve bu yıl yamalanan sekizincisi. Otomatik olarak güncellenmeyen Chrome'a sahip kullanıcılar hemen güncellenmeye zorlanmalıdır.
25 Eylül 2023
Zincirlenmiş SharePoint Zafiyetleri İçin Kanıt Konsepti
Saldırı türü: Hak Yükseltme (EoP), Uzaktan Kod Yürütme (RCE)
Sorun: CVE-2023-29357, Microsoft SharePoint içinde sahtekar JSON Web Token'ları aracılığıyla hak yükseltmeye izin verir, bu da daha sonra uzaktan kod yürütme için CVE-2023-24955'i sömürmek için kullanılabilir.
Düzeltme: Bu saldırı, Mayıs 2023'te (CVE-2023-24955) ve Haziran 2023'te (CVE-2023-29357) yamalanan zafiyetlerin sömürülebilirliğini kanıtlar. Bir kanıt konsepti duyurulduğunda, BT departmanları bu SharePoint yamalarını önceliklendirmelidir.
Bu hafta, aşağıdaki eski zayıflıkların aktif sömürüleri duyuruldu:
Ransomware çeteleri, yönetim konsolu kimlik doğrulama atlaması saldırılarına izin veren ancak Openfire sohbet sunucusu zayıflıklarını güncellememiş binlerce güncellenmemiş Openfire sohbet sunucularını aktif olarak sömürüyor.ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Bilinen Sömürülen Zayıflıklar (KEV) kataloğuna 2022 Bluetooth Düşük Enerji (BLE) zayıflıklarını ekledi - dikkat çekici çünkü bir saldırganın, savunmasız cihaza 330 fit (100 metre) içinde olması gerekir.
1 Ekim 2023
Cloudflare Paylaşımlı Güvenlik Sertifikası DDoS Zayıflığı
Saldırı türü: Saldırganlar, Cloudflare korumalarını atlayarak, paylaşımlı güvenlik sertifikalarına sahip Cloudflare müşterilerine dağıtılmış hizmet reddi (DDoS) saldırıları başlatmak için ücretsiz bir Cloudflare hesabı edinebilirler.
Sorun: Araştırmacılar, Cloudflare'ın Cloudflare müşterilerine güvenme şeklinde bir kusur keşfettiler. Müşteriler Cloudflare aracılığıyla özel bir anahtar ve sertifika imzalama isteğinde bulunduğunda, Cloudflare tüm bu tür müşteriler için paylaşımlı bir sertifika kullanır. Bu paylaşımlı sertifika daha sonra Cloudflare DDoS güvenliğini atlamak ve bilinen sunucu IP adreslerine DDoS saldırıları başlatmak için kötüye kullanılır.
Düzeltme: Kiracı özel sertifikaları kullanılabilir hale gelene kadar, Cloudflare müşterileri kendi özel sertifikalarını kullanmalıdır.
25 Yaşındaki RSA Şifreleme Kusuru Hala Savunmasız
Saldırı türü: RedHat tarafından detaylandırılan "Marvin Saldırısı", yastıklama hatası yönetimindeki zayıflığı hedefleyen bir zamanlama saldırısı kullanarak yan kanal saldırıları gerçekleştirmek için şifreli metinleri çözmek, imzaları sahtekarlık etmek ve muhtemelen TLS sunucu oturumlarını çözmek için kullanır.
Sorun: Asimetrik şifreleme algoritmalarının çoğu, Open SSL, GnuTLS, NSS ve M2Crypto gibi, belirli ürünlerde bu tür saldırılarda bir şekilde savunmasız bulunmuştur. Bu algoritmaların uygulanmasının çeşitliliği ve karmaşıklığı nedeniyle herhangi bir zayıflık derecelendirmesi mümkün değildir.
Düzeltme: Araştırmacılar RSA PKCS#1 v1.5 şifrelemesinin kullanılmasına karşı çıkar ve şifreleme algoritmaları için olası sorunlar ve düzeltmeler konusunda satıcılarla iletişime geçilmesini tavsiye ederler. Evrensel olarak kullanılabilir tek bir yama bulunmamaktadır.
Arm'ın Mali GPU Sürücüleri Bellek Verilerini Açığa Çıkarır
Saldırı türü: Detaylar mevcut değil, ancak grafik işleme ünitesi (GPU) çekirdek sürücüsüne hedeflenen saldırılar, zaten serbest bırakılmış bellekte saklanan verilere erişebilir.
Sorun: Google araştırmacıları, Arm'ın Mali GPU yongalarında güvenlik açığı bulunan GPU çekirdek sürücülerinin hedeflenen istismarlarını rapor etti ve bu zayıflıklar mobil telefonlardaki Mali GPU yongasını kullanan cihazları, örneğin Samsung Galaxy S20/S20 FE, Motorola Edge 40 veya Xiaomi Redmi K30/K40'ı etkiliyor. Bu zayıflıklar, genellikle bir kurbanın telefonuna diğer kötü amaçlı yazılımları indirdiğinde elde edilen yerel erişimi gerektirir.
Düzeltme: Yamalar mevcuttur, ancak cihaz üreticileri tarafından yol almaları zaman alabilir. Kuruluşlar etkilenen model listesini incelemeli ve yamalar mevcut olana kadar etkilenen cihazlardaki kurulu yazılımları dikkatle kontrol etmelidirler.
29 Eylül 2023
Şimdi WS_FTP'yi Yamalayın: 10 / 10 Uzaktan Kod Yürütme Zafiyeti Ortaya Çıktı
Saldırı türü: Saldırganlar, yamalanmamış zayıflıkları kullanarak uzaktan kod yürütme (RCE), dizin gezintisi, çapraz site komut dosyası (XSS), SQL enjeksiyonu, çapraz site isteği sahtekarlığı (CSRF) ve dosya numaralama saldırıları gerçekleştirebilirler.
Sorun: Ana zayıflık, CVE-2023-40044, dünya genelindeki binlerce WS_FTP sunucusunu etkileyen ve Ad Hoc Transfer modülünde bir RCE zafiyeti bulunan bir zafiyettir. Bu zafiyet, saldırıların basit olduğu ve meşru kullanıcılar veya kimlik bilgileriyle etkileşime gerek olmadığı için CVSS v3.1 altında maksimum 10.0 derecelendirmesine sahiptir.
Diğer zayıflıklar, 9.9 (Kritik) ile 5.3 (Orta) arasında değişmektedir. Progress Software'un diğer dosya transfer yazılımı MOVEit'teki zayıflıklarla aktif fidye yazılımı etkinliği göz önüne alındığında, WS_FTP sunucu bakım ekiplerinin mümkün olan en kısa sürede yamalama yapması gerekmektedir.
Düzeltme: Progress Software, tüm zayıflıklar için yamalar yayınladı ve sistemleri yamalamak için hemen harekete geçilmesini önermektedir.
Exim Mail Sunucusu Kritik RCE ve Beş Diğer Sıfır Gün Zafiyeti
Saldırı türü: Saldırganlar, yazılım çökmelerine veya uzaktan kod yürütme (RCE) veya savunmasız Exim posta sunucularından bilgi okuma saldırılarına neden olabilirler.
Sorun: CVE-2023-42115 zayıflığı, basit posta aktarım protokolünde (SMTP) bir dış sınırlar yazma zafiyetinden kaynaklanan kritik (CVSS v3.1 altında 9.8) bir zafiyettir. Diğer beş zayıflık daha az ciddidir, ancak yine de orta ila yüksek derecelendirilmiştir:
CVE-2023-42116 = 8.1 RCE zafiyeti
CVE-2023-42117 = 8.1 RCE zafiyeti
CVE-2023-42118 = 7.5 RCE zafiyeti
CVE-2023-42114 = 3.7 bilgi ifşası zafiyeti
CVE-2023-42119 = 3.1 bilgi ifşası zafiyeti
Popüler Exim posta aktarım ajanı (MTA), Debian Linux dağıtımı için varsayılan MTA sağlar ve internete açık olan 3.5 milyondan fazla sunucunun bu saldırılara karşı savunmasız olduğu görülmektedir.
Düzeltme: Bazı düzeltmeler Exim dağıtımı bakım ekiplerine sunulmuş olsa da, geliştirici henüz tüm zayıflıkları çözmek için yeterli bilgi almadı. Tüm zayıflıklar için yamalar mevcut olana kadar sunucuların internet erişiminden izole edilmesi gerekmektedir.
28 Eylül 2023
Beş Cisco Catalyst SD-WAN Yönetici Zafiyeti, Kimlik Doğrulamasız Erişim Dahil
Saldırı türü: Kimlik Doğrulamasız Erişim, Kimlik Doğrulamasız Yapılandırma Geri Alımı, Bilgi Açıklaması, Yetkilendirme Atlatma, Hizmet Alanı
Sorun: Beş zafiyetin en ciddisi, CVE-2023-20252, CVSS v3.1 altında 9.8 olarak derecelendirilir ve bir saldırganın Cisco Catalyst SD-WAN Yönetici'nin etkilenen sürümlerine erişmesine veya hizmet alanlarına zarar vermesine olanak tanır (daha önceki adıyla SD-WAN vManage).
Düzeltme: Cisco, çeşitli zayıflıkların ve bu zayıflıkları hafifletmek için gereken minimum yükseltmelerin bir tablosunu yayınladı.
Saldırı Altında Olan Bir Sıfır Günle Birlikte Sekiz Cisco IOS Zafiyeti
Saldırı türü: Sınırların Dışına Yazma Zafiyeti (sömürü altında), Komut Enjeksiyonu, Hizmet Reddi, Komut Yetkilendirme Atlatma
Sorun: Cisco, CVSS v3.1 altında 6.1 ile 8.8 arasında derecelendirilen sekiz IOS ve IOS XE zafiyetini açıkladı. İlginç bir şekilde, yalnızca 6.6 derecelendirmeye sahip olan ve bir anahtar sunucusunu etkilemek veya bir grup üyesinin yapılandırmasını değiştirmek için etkin bir şekilde sömürülen bir orta zafiyet, CVS-2023-20109'dur.
CVS-2023-20109'u sömürmek, bir anahtar sunucusunun veya bir grup üyesinin yönetici kontrolünü gerektirir. Bu nedenle, bu zafiyet yalnızca orta bir derecelendirme alır. Bu zafiyetin sömürülmesinin nedeni olarak tüm kuruluşlara yönetici ayrıcalıklarını gözden geçirme ve muhtemelen sıfırlama nedeni vermelidir.
Düzeltme: Cisco zaten yamaları yayınladı, bu yüzden IOS veya IOS XE'ye sahip olanlar yazılımlarını yükseltebilirler. Zamansız yükseltmeleri hemen kuramayan kuruluşlar yönetici şifrelerini sıfırlamayı düşünmelidir.
Acil Chrome Sıfır Gün Yamalanması Yayımlandı - Tekrar
Saldırı türü: Video codec kütüphanesindeki bir yığın tampon taşma zayıflığı uygulama çökmelerine veya keyfi kod yürütmesine (ACE) izin verebilir.
Sorun: Saldırganlar şu anda CVE-2023-5217'yi casus yazılım yüklemek için sömürmektedirler.
Düzeltme: Cisco zaten bir güncelleme yayınladı, bu nedenle tarayıcılar hemen güncellenebilir. Bu Eylül ayında yamalanan üçüncü sıfır gün zafiyeti ve bu yıl yamalanan sekizincisi. Otomatik olarak güncellenmeyen Chrome'a sahip kullanıcılar hemen güncellenmeye zorlanmalıdır.
25 Eylül 2023
Zincirlenmiş SharePoint Zafiyetleri İçin Kanıt Konsepti
Saldırı türü: Hak Yükseltme (EoP), Uzaktan Kod Yürütme (RCE)
Sorun: CVE-2023-29357, Microsoft SharePoint içinde sahtekar JSON Web Token'ları aracılığıyla hak yükseltmeye izin verir, bu da daha sonra uzaktan kod yürütme için CVE-2023-24955'i sömürmek için kullanılabilir.
Düzeltme: Bu saldırı, Mayıs 2023'te (CVE-2023-24955) ve Haziran 2023'te (CVE-2023-29357) yamalanan zafiyetlerin sömürülebilirliğini kanıtlar. Bir kanıt konsepti duyurulduğunda, BT departmanları bu SharePoint yamalarını önceliklendirmelidir.


