תיקון בהקדם האפשרי: Max-Critical Atlassian Bug מאפשר RCE לא מאומת

תיקון בהקדם האפשרי: Max-Critical Atlassian Bug מאפשר RCE לא מאומת

תיקון בהקדם האפשרי: Max-Critical Atlassian Bug מאפשר אינטליגנציה לא מאומתת של RCE PlatoBlockchain נתונים. חיפוש אנכי. איי.

פגיעות מקסימלית של ביצוע קוד מרחוק ללא אימות (RCE) משפיעה על Atlassian Confluence Data Center ו-Confluence Server, בכל הגרסאות שפורסמו לפני 5 בדצמבר. ארגונים ללא תיקונים צריכים להיערך להתגונן מפני כל דבר, החל מקמפיינים של תוכנות כופר ועד ניסיונות ריגול סייבר.

החיידק (CVE-2023-22527), הנושאת דירוג של 10 מתוך 10 חומרת פגיעות בסולם CVSS v3, היא פגיעות הזרקת תבנית שסוללת את הדרך לתוקפים לא מאומתים להשיג RCE בגרסאות 8.0.x, 8.1.x, 8.2.x, 8.3. x, 8.4.x ו-8.5.0 עד 8.5.3.

באג פוגע ברוב הגרסאות של Confluence

כל ארגון ששדרג ל גרסאות Confluence שפורסמו בעדכון דצמבר של החברה ברורים, אם כי הבאג נחשף רק היום, יחד עם מספר נקודות תורפה פחות חמורות שתוקנו לאחרונה ב עלון אבטחה חדש.

Atlassian ציין שגם מקרים של סוף החיים (גרסה 8.4.5 ואילך) מושפעים ולא יקבלו תיקונים.

אין מניעה או דרכים לעקיפת הבעיה, לכן מנהלי מערכת צריכים להחיל את הגירסאות העדכניות ביותר מהחודש שעבר כדי להיות מוגנים באופן מלא, גם אם הגירסאות שלהם של Confluence לא חשופות לאינטרנט. מופעי ענן אינם מושפעים.

למי שלא יכול לתקן מיד את מופעי Confluence Data Center ו- Server, Atlassian ממליצה להסיר את המערכות שלהם מהאינטרנט ולגבות את הנתונים מחוץ לסביבת Confluence.

התקפות Atlassian CVE-2023-22527 יכולות להיות רחבות טווח

החברה גם הציעה מעקב אחר כל פעילות זדונית פוטנציאלית (באופן טבעי) אך צוינה בה ייעוץ אבטחה על CVE-2024-22527 כי "האפשרות של מספר נקודות כניסה, יחד עם התקפות משורשרות, מקשה על רשימת כל האינדיקטורים האפשריים לפשרה".

מנהלי מערכת צריכים לשים לב: באגים של Atlassian Confluence הם פופולרי בדרך כלל במעגל פשעי הסייבר, בהתחשב בכך שהפלטפורמה מגיעה עמוק לתוך סביבות רשת, המשמשות לשיתוף פעולה בין ארגונים, זרימת עבודה ופיתוח תוכנה. אַחֵר 10 מתוך 10 באג קריטי בנובמבר היה גדוש בניסיונות ניצול תוך ימים של חשיפתו, וסביר להניח שאותו הדבר יתקיים גם לגבי זה אם העבר הוא פרולוג; עם אטלסי, זה בדרך כלל.

בול זמן:

עוד מ קריאה אפלה