خانه » آسیب پذیری بحرانی در هایپروایزر MT و LoadMaster را فورا پچ کنید!

آسیب پذیری بحرانی در هایپروایزر MT و LoadMaster را فورا پچ کنید!

توسط Vulnerbyte
43 بازدید
Progress Software -

شرکت آمریکایی Progress Software، پنجم سپتامبر ۲۰۲۴، به روزرسانی‌های امنیتی را برای یک آسیب پذیری بحرانی با حداکثر شدت (۱۰/۱۰) در هایپروایزر [1]MT و LoadMaster منتشر کرد.  

این آسیب پذیری (CVE-2024-7591)، یک باگ اعتبارسنجی ورودی نامناسب است که می‌تواند منجر به اجرای دستورات دلخواه و تزریق فرمان به سیستم عامل شود.

CVE-2024-7591 به یک مهاجم احراز هویت نشده و از راه دور اجازه می‌دهد تا با استفاده از یک درخواست HTTP ساخته ‌شده خاص، به اینترفیس مدیریتی LoadMaster دسترسی پیدا کند. عدم پاکسازی ورودی کاربر همچنین می‌تواند به مهاجم اجازه دهد تا دستورات سیستمی دلخواه را در endpoint های آسیب پذیر اجرا کند.

این آسیب پذیری با پاکسازی ورودی درخواست کاربر برای کاهش اجرای دستورات سیستمی دلخواه، برطرف و پچ شده است.

LoadMaster یک کنترل کننده تحویل برنامه (ADC[2]) و راه حل load balancing  است که توسط سازمان‌های بزرگ برای بهینه سازی عملکرد برنامه، مدیریت ترافیک شبکه و اطمینان از در دسترس بودن سرویس‌ها استفاده می‌شود.

هایپروایزر MT ، نسخه‌ای از LoadMaster است که برای محیط‌های multi-tenant  (چند مستاجری) طراحی شده است و به چندین عملکرد شبکه مجازی اجازه می‌دهد تا بر روی یک سخت‌افزار اجرا شوند.

 

نسخه‌های آسیب پذیر هایپروایزر MT و LoadMaster

  • LoadMaster: نسخه ۷.۲.۶۰.۰ و تمامی نسخه‌های قبل از آن
  • هایپروایزر MT: نسخه ۷.۱.۳۵.۱۱ و تمامی نسخه‌های قبل از آن

 

به روزرسانی امنیتی

کاربران می‌بایست به منظور پچ آسیب پذیری CVE-2024-7591، پکیج‌های add-on فهرست شده در جدول زیر را در اسرع وقت دریافت و اعمال کنند.

محصول

نسخه آسیب پذیر

نسخه پچ شده

تاریخ انتشار

LoadMaster

۷.۲.۶۰.۰ و تمامی نسخه‌های قبل از آن

Add-on Package
XML validation file

Sep 03 2024

Multi-Tenant Hypervisor

۷.۱.۳۵.۱۱ و تمامی نسخه‌های قبل از آن

Add-on Package
XML validation file

Sep 03 2024

این به روزرسانی را می‌توان با پیمایش به مسیر System Configuration > System Administration > Update Software نیز نصب کرد.

توجه: این پچ امنیتی برای نسخه رایگان LoadMaster اعمال نمی‌شود. از این رو، CVE-2024-7591 همچنان به عنوان یک باگ در نسخه رایگان این نرم افزار باقی خواهد ماند.

محقق امنیتی Florian Grunow، این آسیب پذیری بحرانی را کشف و گزارش کرده است. شرکت  Progress Software اعلام کرد که تاکنون هیچ مدرکی دال بر سوء استفاده از این آسیب پذیری مشاهده و دریافت نکرده است.

 

[1] Multi-Tenant

[2] application delivery controller

 

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید