CISA добавляет «критическую» ошибку Microsoft SharePoint 9.8 в свой каталог KEV

CISA добавляет «критическую» ошибку Microsoft SharePoint 9.8 в свой каталог KEV

CISA добавляет «критическую» ошибку Microsoft SharePoint 9.8 в свой каталог KEV PlatoBlockchain Data Intelligence. Вертикальный поиск. Ай.

В среду Агентство по кибербезопасности и безопасности инфраструктуры (CISA) добавило уязвимость повышения привилегий, затрагивающую серверы Microsoft SharePoint, в свой список известных эксплуатируемых уязвимостей (KEV).

SharePoint — это популярная облачная система управления и хранения документов, которая также по-разному используется компаниями для реализации внутренних приложений и бизнес-процессов, а также для совместного использования ресурсов через интрасеть. Еще в 2020 году он пользовался более 200 миллионов активных пользователей ежемесячно.

Последнее дополнение к KEV, CVE-2023-29357, представляет собой «критическую» уязвимость с рейтингом 9.8 из 10 по шкале CVSS, затрагивающую SharePoint Server 2016 и 2019. Не требуя участия пользователя, она позволяет злоумышленнику обойти проверки аутентификации и получить административный доступ к серверу с помощью поддельного веб-токена JSON ( JWT) токены аутентификации.

Исследователи впервые продемонстрировали полезность CVE-2023-29357 на мероприятии Pwn2023Own в марте 2 года, объединив ее со второй уязвимостью SharePoint для создания успешная цепочка эксплойтов - а также выигрыш в 100,000 XNUMX долларов в процессе. Другой независимый исследователь разработал эксплойт для проверки концепции (PoC) в сентябре.

[Встраиваемое содержимое]

Microsoft выпустил патч еще в июне. Однако, по данным Новое предупреждение CISA. В пост Мастодонта в четвергИсследователь безопасности Кевин Бомонт предоставил немного дополнительного контекста, написав: «Мне известна одна группа программ-вымогателей, у которой наконец-то появился работающий эксплойт для этого».

Для организаций, все еще находящихся на линии огня, июньский патч может быть здесь.

Отметка времени:

Больше от Темное чтение