CISA lisab oma KEV kataloogi 9.8 "kriitilise" Microsoft SharePointi vea

CISA lisab oma KEV-i kataloogi 9.8 "kriitilise" Microsoft SharePointi vea

CISA lisab oma KEV-i kataloogi PlatoBlockchain Data Intelligence 9.8 "kriitilise" Microsoft SharePointi vea. Vertikaalne otsing. Ai.

Kolmapäeval lisas küberturvalisuse ja infrastruktuuri turbeagentuur (CISA) oma tuntud ärakasutatud haavatavuste (KEV) nimekirja Microsoft SharePointi servereid mõjutava privileegide eskalatsiooni haavatavuse.

SharePoint on populaarne pilvepõhine dokumendihaldus- ja -salvestussüsteem, mida ettevõtted kasutavad mitmekülgselt ka sisemiste rakenduste ja äriprotsesside juurutamiseks ning siseveebi kaudu ressursside jagamiseks. Veel 2020. aastal nautis see rohkem kui 200 miljonit aktiivset igakuist kasutajat.

KEV uusim täiendus, CVE-2023-29357, on CVSS-i skaalal "kriitilise tähtsusega" haavatavus 9.8 10-st, mis mõjutab SharePoint Server 2016 ja 2019. Ilma kasutaja kaasamiseta võimaldab see ründajal autentimiskontrollidest mööda minna ja saada serverile administraatorijuurdepääs, kasutades võltsitud JSON-i veebiluba ( JWT) autentimismärgid.

Teadlased demonstreerisid esmakordselt CVE-2023-29357 utiliiti 2023. aasta märtsi sündmusel Pwn2Own, ühendades selle teise SharePointi haavatavusega, et luua. edukas ärakasutusahel - ja võitis 100,000 XNUMX dollarit protsessis. Arenes välja veel üks sõltumatu teadlane kontseptsiooni tõestamise (PoC) ärakasutamine septembris.

[Varjatud sisu]

Microsoft väljastas plaastri juunis tagasi. Siiski kasutatakse seda endiselt aktiivselt ära CISA uus hoiatus. sisse Mastodoni postitus neljapäeval, andis turbeteadlane Kevin Beaumont veidi lisakonteksti, kirjutades, et "ma olen teadlik ühest lunavararühmast, millel on lõpuks selle jaoks toimiv ärakasutamine."

Organisatsioonide jaoks, kes on endiselt tulejoonel, võib juuni plaaster olla leiate siit.

Ajatempel:

Veel alates Tume lugemine