Move Over, MOVEit: Kriittinen edistymisvirhe saastuttaa WS_FTP-ohjelmiston

Move Over, MOVEit: Kriittinen edistymisvirhe saastuttaa WS_FTP-ohjelmiston

Move Over, MOVEit: Kriittinen edistymisvirhe saastuttaa WS_FTP-ohjelmiston PlatoBlockchain Data Intelligencen. Pystysuuntainen haku. Ai.

Toisen kerran viime kuukausina Progress Software vaatii yritysten tietoturvatiimejä luopumaan kaikesta ja toimimaan nopeasti suojellakseen organisaatiotaan tiedostonsiirtoohjelmistonsa kriittisiltä haavoittuvuuksilta – tällä kertaa noin 40 miljoonan ihmisen käyttämä WS_FTP-tiedostonsiirtotuote.

Vakavin virheistä mahdollistaa ennalta varmennetun etäkoodin suorittamisen (RCE) ilman käyttäjän toimia. Lisäksi ryhmään kuuluu myös bugi, joka on lähellä maksimivakavuutta, ja kuusi, jotka ovat joko korkea- tai keskivakavia. 

Uutisia uusista haavoittuvuuksista tulee jopa niin tuhansia Progress-asiakkaita kärsivät MOVEit-tiedostonsiirtotekniikan nollapäivän haavoittuvuudesta jonka yhtiö ilmoitti toukokuun lopulla. Niin kaukana, yli 2,100 organisaatiota ovat joutuneet virhettä hyödyntävien hyökkäysten uhriksi, monet heistä Cl0p lunnasohjelmaryhmä. Äskettäin paljastetut virheet voivat olla yhtä vaarallisia: Ne vaikuttavat kaikkiin tuettuihin WS_FTP-versioihin, jotka ovat MOVEitin tapaan yritystason ohjelmistoja, joita organisaatiot käyttävät mahdollistaakseen suojatun tiedostosiirron järjestelmien, ryhmien ja yksilöiden välillä. 

Dark Readingille lähetetyssä sähköpostilausunnossa Progressin tiedottaja sanoi, että yhtiö ei ole toistaiseksi nähnyt merkkejä hyväksikäyttötoiminnasta, joka kohdistuisi mihinkään puutteisiin. 

"Olemme vastuullisesti paljastaneet nämä haavoittuvuudet yhdessä Assetnoten tutkijoiden kanssa", lausunnossa sanotaan. "Tällä hetkellä emme ole nähneet mitään merkkejä siitä, että näitä haavoittuvuuksia olisi käytetty hyväksi. Olemme julkaisseet korjauksen ja rohkaisseet asiakkaitamme päivittämään ohjelmistomme korjatun version."

Korjaa WS_FTP nyt

Progress on korjannut haavoittuvuudet ja julkaissut versiokohtaisia ​​hotfix-korjauksia kaikille kyseisille tuotteille. Yhtiö kehottaa asiakkaitaan päivittämään välittömästi tai toteuttamaan suositeltuja lieventäviä toimia; Progress haluaa, että organisaatiot, jotka käyttävät ei-tuettuja WS_FTP-versioita, päivittävät myös tuettuun ja kiinteään versioon ASAP.

"Päivitys korjattuun julkaisuun täydellä asennusohjelmalla on ainoa tapa korjata tämä ongelma", Progress sanoi. "Järjestelmään tulee käyttökatkos päivityksen aikana."

Tarkemmin sanottuna Progressin tällä viikolla paljastamat haavoittuvuudet ovat WS_FTP-palvelimen Ad hoc -siirtomoduulissa ja WS_FTP-palvelimen hallintaliittymässä.

Kriittinen haavoittuvuus on "helposti hyödynnettävissä"

Suurin haavoittuvuus, jota seurataan CVE-2023-40044 vaikuttaa WS_FTP-palvelimen versioita 8.7.4 ja 8.8.2 vanhempiin versioihin, ja kuten mainittiin, se antaa hyökkääjille tavan saada esitodennus RCE kyseisissä järjestelmissä. Progress kuvaili ongelmaa .NET-serialisoinnin haavoittuvuudeksi – yleiseksi bugiksi, jossa sovellus käsittelee pyyntöhyötykuormia epävarmalla tavalla. Tällaiset puutteet voivat mahdollistaa palvelunestohyökkäykset, tietovuodot ja RCE:n. Progress tunnusti kaksi Assetnoten tutkijaa, jotka löysivät puutteet ja raportoivat niistä yritykselle.

Rapid7:n haavoittuvuustutkimuksen johtaja Caitlin Condon sanoo, että hänen yrityksensä tutkimusryhmä pystyi tunnistamaan haavoittuvuuden ja testaamaan sen hyödynnettävyyttä. "[Rapid 7 on] varmistanut, että sitä voidaan helposti hyödyntää HTTPS POST -pyynnöllä - ja tietyillä moniosaisilla tiedoilla - mihin tahansa URI:iin tietyn polun alla. Todennusta ei vaadita, eikä käyttäjän toimia vaadita", Condon sanoo.

Yksi Assetnoten tutkijoista ilmoitti X:ssä (entinen Twitter) 28. syyskuuta julkaisemassaan viestissä yrityksen suunnitelmista julkaise täydellinen kirjoitus ongelmista, jotka he löysivät 30 päivän kuluessa – tai jos hyväksikäytön yksityiskohdat tulevat julkisiksi ennen sitä.

Samaan aikaan toinen kriittinen virhe on hakemiston läpikulkuhaavoittuvuus, CVE-2023-42657, WS_FTP-palvelimen versioissa ennen 8.7.4 ja 8.8.2. 

"Hyökkääjä voi hyödyntää tätä haavoittuvuutta suorittaakseen tiedostotoimintoja (poisto, nimeäminen uudelleen, rmdir, mkdir) tiedostoille ja kansioihin valtuutetun WS_FTP-kansiopolun ulkopuolella", Progress varoittaa neuvonnassaan. "Hyökkääjät voivat myös paeta WS_FTP-palvelimen tiedostorakenteen kontekstia ja suorittaa samantasoisia toimintoja (poistaa, nimetä uudelleen, rmdir, mkdir) tiedostojen ja kansioiden sijainneissa taustalla olevassa käyttöjärjestelmässä." Virheen CVSS-pistemäärä on 9.9/10, mikä tekee siitä lähes maksimaalisen haavoittuvuuden. Hakemiston läpikulkuvirheitä, tai polun läpikulku, ovat haavoittuvuuksia, jotka pohjimmiltaan antavat hyökkääjille tavan päästä luvattomiin tiedostoihin ja hakemistoihin.

Kuinka paljastaa käynnissä olevat tiedostonsiirron viat

Muihin ongelmiin kuuluu kaksi erittäin vakavaa bugia (CVE-2023-40045 ja CVE-2023-40047), jotka ovat sivustojen välisen komentosarjan (XSS) haavoittuvuuksia, jotka mahdollistavat haitallisen JavaScriptin suorittamisen. Keskisuuria tietoturvavirheitä ovat mm CVE-2023-40048, cross-site request forgery (CSRF) -virhe; ja CVE-2023-40049, muun muassa tietojen paljastamiseen liittyvä ongelma. 

"WF_FTP:llä on rikas historia, ja sitä käytetään tyypillisesti IT:n ja kehittäjien keskuudessa", sanoo Taniumin turvallisuusneuvonantaja Timothy Morris ja lisää, että organisaatioilla, jotka ylläpitävät hyvää ohjelmistovarastoa ja/tai joilla on ohjelmia ohjelmiston käytön valvontaan ympäristössään, tulisi olla WS_FTP:n haavoittuvien esiintymien jäljittäminen ja päivittäminen on suhteellisen helppoa."

Hän lisää: "Koska WS_FTP:n käynnissä olevissa versioissa on yleensä saapuvat portit avoinna yhteyspyyntöjen hyväksymistä varten, sitä ei olisi vaikea havaita verkonvalvontatyökaluilla."

"Aloitin ohjelmiston inventaariotyökaluilla ympäristön skannaamiseksi – sovellus asennettuna, palvelu käynnissä - ja sitten tiedostohakujen avulla etsiä ja löytää WS_FTP-versioita lepotilassa", hän sanoo.

Aikaleima:

Lisää aiheesta Pimeää luettavaa