شرکت آمریکایی Progress Software، پنجم سپتامبر ۲۰۲۴، به روزرسانیهای امنیتی را برای یک آسیب پذیری بحرانی با حداکثر شدت (۱۰/۱۰) در هایپروایزر [1]MT و LoadMaster منتشر کرد.
این آسیب پذیری (CVE-2024-7591)، یک باگ اعتبارسنجی ورودی نامناسب است که میتواند منجر به اجرای دستورات دلخواه و تزریق فرمان به سیستم عامل شود.
CVE-2024-7591 به یک مهاجم احراز هویت نشده و از راه دور اجازه میدهد تا با استفاده از یک درخواست HTTP ساخته شده خاص، به اینترفیس مدیریتی LoadMaster دسترسی پیدا کند. عدم پاکسازی ورودی کاربر همچنین میتواند به مهاجم اجازه دهد تا دستورات سیستمی دلخواه را در endpoint های آسیب پذیر اجرا کند.
این آسیب پذیری با پاکسازی ورودی درخواست کاربر برای کاهش اجرای دستورات سیستمی دلخواه، برطرف و پچ شده است.
LoadMaster یک کنترل کننده تحویل برنامه (ADC[2]) و راه حل load balancing است که توسط سازمانهای بزرگ برای بهینه سازی عملکرد برنامه، مدیریت ترافیک شبکه و اطمینان از در دسترس بودن سرویسها استفاده میشود.
هایپروایزر MT ، نسخهای از LoadMaster است که برای محیطهای multi-tenant (چند مستاجری) طراحی شده است و به چندین عملکرد شبکه مجازی اجازه میدهد تا بر روی یک سختافزار اجرا شوند.
نسخههای آسیب پذیر هایپروایزر MT و LoadMaster
- LoadMaster: نسخه ۷.۲.۶۰.۰ و تمامی نسخههای قبل از آن
- هایپروایزر MT: نسخه ۷.۱.۳۵.۱۱ و تمامی نسخههای قبل از آن
به روزرسانی امنیتی
کاربران میبایست به منظور پچ آسیب پذیری CVE-2024-7591، پکیجهای add-on فهرست شده در جدول زیر را در اسرع وقت دریافت و اعمال کنند.
محصول | نسخه آسیب پذیر | نسخه پچ شده | تاریخ انتشار |
LoadMaster | ۷.۲.۶۰.۰ و تمامی نسخههای قبل از آن | Sep 03 2024 | |
Multi-Tenant Hypervisor | ۷.۱.۳۵.۱۱ و تمامی نسخههای قبل از آن | Sep 03 2024 |
این به روزرسانی را میتوان با پیمایش به مسیر System Configuration > System Administration > Update Software نیز نصب کرد.
توجه: این پچ امنیتی برای نسخه رایگان LoadMaster اعمال نمیشود. از این رو، CVE-2024-7591 همچنان به عنوان یک باگ در نسخه رایگان این نرم افزار باقی خواهد ماند.
محقق امنیتی Florian Grunow، این آسیب پذیری بحرانی را کشف و گزارش کرده است. شرکت Progress Software اعلام کرد که تاکنون هیچ مدرکی دال بر سوء استفاده از این آسیب پذیری مشاهده و دریافت نکرده است.
[1] Multi-Tenant
[2] application delivery controller