آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA)، چهارم فوریه ۲۰۲۵، چهار آسیب پذیری را به لیست آسیب پذیریهای شناخته شده مورد سوءاستفاده (KEV) خود اضافه کرد و به شواهدی از مورد اکسپلویت قرار گرفتن این آسیب پذیریها اشاره نمود. لیست این آسیب پذیریها به شرح زیر است:
CVE-2024-45195 (امتیاز CVSS: 7.5/9.8):
CVE-2024-45195 یک آسیب پذیری از نوع Forced Browsing در فریمورک OFBiz آپاچی است که به یک مهاجم از راه دور امکان دسترسی غیرمجاز و اجرای کد دلخواه بر روی سرور را میدهد. این آسیب پذیری بر نسخههای پیش از 18.12.16 فریمورک متنباز Apache OFBiz تأثیر میگذارد و در نسخه 18.12.16 پچ شده است.
Forced Browsing یک نوع آسیب پذیری است که در آن مهاجم قادر است بدون احراز هویت مناسب یا دسترسی مجاز، به منابع محدود و خصوصی یک وبسایت یا اپلیکیشن دسترسی پیدا کند. این آسیب پذیری معمولاً زمانی رخ میدهد که یک وباپلیکیشن، مسیرها یا منابع خاصی را به درستی محافظت نکرده باشد و مهاجم بتواند از طریق دستکاری URL یا سایر روشها به این منابع دسترسی پیدا کند.
CVE-2024-29059 (امتیاز CVSS: 7.5):
CVE-2024-29059 یک آسیب پذیری افشای اطلاعات در فریمورک دات نت مایکروسافت (Microsoft .NET) است که میتواند منجر به افشای ObjRef URI و اجرای کد از راه دور شود.
ObjRef URI یک بخش حیاتی در فرآیند ارتباطات و فراخوانی متدها در برنامههای دات نت است. افشای این اطلاعات میتواند به مهاجمان این امکان را بدهد که فرآیندهای داخلی برنامه را شبیهسازی کرده و از آن برای اجرای کد دلخواه استفاده کنند. این آسیب پذیری در ماه مارس ۲۰۲۴ پچ شده است.
CVE-2018-9276 (امتیاز CVSS: 7.2):
CVE-2018-9276 یک آسیب پذیری OS Command Injection در Paessler PRTG Network Monitor است که به یک مهاجم با سطح دسترسی admin اجازه میدهد تا دستورات را از طریق کنسول وب PRTG System Administrator اجرا کند.
این آسیب پذیری زمانی رخ میدهد که ورودیهای دادهای از جانب کاربر به درستی فیلتر نشده باشند و به سیستم عامل ارسال شوند. مهاجم در این آسیب پذیری، میتواند دستورات مخرب خود را به سیستم ارسال کرده و از طریق کنسول مدیریت PRTG، دستورات دلخواه را اجرا کند. این موضوع میتواند به مهاجمان این امکان را بدهد که به سطح دسترسی admin دست یابند و سیستم هدف را تحت کنترل خود درآورند. این آسیب پذیری در آوریل 2018 در نسخه 18.2.39 پچ شده است.
Paessler PRTG Network Monitor یک نرمافزار برای نظارت بر شبکه و مدیریت زیرساختهای IT است که به مدیران سیستم و شبکهها کمک میکند تا عملکرد و سلامت سیستمها، سرورها، دستگاهها و شبکههای مختلف را نظارت و کنترل کنند. این نرمافزار میتواند وضعیت منابع شبکه نظیر سرورها، روترها، سوئیچها، دستگاههای ذخیرهسازی، و سرویسهای وب را بررسی کرده و گزارش دقیقی از سلامت و کارایی آنها ارائه دهد.
CVE-2018-19410 (امتیاز CVSS: 9.8):
CVE-2018-19410 یک آسیب پذیری LFI (local file inclusion) در Paessler PRTG Network Monitor است که به یک مهاجم غیرمجاز و از راه دور امکان ایجاد کاربران جدید با دسترسی خواندن و نوشتن در سیستم را میدهد.
یک مهاجم با سوء استفاده از این آسیب پذیری، میتواند از درج فایل لوکال (LFI) سوءاستفاده کرده و فایلهای موجود در سرور را به طور غیرمجاز بارگذاری کند. این آسیب پذیری میتواند باعث شود که مهاجم به فایلهای حساس مانند فایلهای پیکربندی، کدهای سرور و دیگر اطلاعات حساس دسترسی پیدا کند و حتی اکانتهای جدیدی با دسترسی کامل ایجاد نماید. این آسیب پذیری در آوریل 2018 پچ شده است.
LFI یک آسیب پذیری امنیتی در نرمافزارهای وب است که به مهاجمان این امکان را میدهد تا فایلهای موجود در سیستم هدف را بهطور غیرمجاز بارگذاری کنند. این آسیب پذیری به دلیل ضعف در اعتبارسنجی ورودیهای کاربران و مدیریت فایلها به وجود میآید و معمولاً در نرمافزارهای وب دیده میشود که به کاربران اجازه میدهند نام فایلها را از طریق URL یا پارامترهای درخواست، مشخص کنند.
اگرچه این آسیب پذیریها توسط فروشندگان مربوطه برطرف شدهاند، اما تاکنون هیچ گزارش عمومی درباره نحوه اکسپلویت آنها در حملات واقعی منتشر نشده است.
BOD 22-01 از آژانسهای فدرال شاخه اجرایی غیرنظامی (FCEB) خواسته است که تا ۲۵ فوریه ۲۰۲۵ اصلاحات لازم را اعمال کنند. برای دریافت اطلاعات بیشتر، به Fact Sheet BOD 22-01 مراجعه کنید.
CISA نیز به شدت از تمامی سازمانها خواسته است که با اولویتبندی اصلاح بهموقع آسیب پذیریهای موجود در فهرست، در جهت کاهش حملات سایبری اقدام کنند و این امر را بخشی از رویکرد مدیریت آسیب پذیری خود قرار دهند.
منابع
مقالات پیشنهادی:
هشدار CISA در مورد آسیب پذیری مایکروسافت شیرپوینت (CVE-2024-38094)
هشدار CISA در خصوص آسیب پذیری بحرانی CVE-2024-23113 در Fortinet
باج افزار Rhysida و هشدار CISA و FBI در خصوص حملات اخاذی مضاعف آن
شش توصیه امنیتی CISA در خصوص آسیب پذیری سیستم های کنترل صنعتی (ICS)
هشدارهای CISA در مورد بهره برداری فعال از نقصهای امنیتی در محصولات Fortinet، Ivanti و Nice