JetBrains, TeamCity Şirket İçi sunucusunda, kimliği doğrulanmamış uzak saldırganların etkilenen sunucunun kontrolünü ele geçirmesine ve bunu bir kuruluşun ortamında daha fazla kötü amaçlı etkinlik gerçekleştirmek için kullanmasına olanak tanıyan kritik bir güvenlik açığını düzeltti.
TeamCity, aralarında Citibank, Nike ve Ferrari gibi birçok büyük markanın da bulunduğu yaklaşık 30,000 kuruluşun yazılım oluşturma, test etme ve dağıtma süreçlerini otomatikleştirmek için kullandığı bir yazılım geliştirme yaşam döngüsü (SDLC) yönetim platformudur. Bu nedenle, kaynak kodu ve imzalama sertifikaları da dahil olmak üzere saldırganların işine yarayabilecek çok sayıda veriye ev sahipliği yapıyor ve aynı zamanda derlenmiş yazılım sürümleri veya dağıtım süreçlerinde değişiklik yapılmasına olanak sağlayabiliyor.
Kusur, olarak izlendi CVE-2024-23917, zayıflığı temsil eder CWE-288Bu, alternatif bir yol veya kanal kullanan bir kimlik doğrulama atlamasıdır. JetBrains kusuru 19 Ocak'ta tespit etti; TeamCity Şirket İçi sürekli entegrasyon ve dağıtım (CI/CD) sunucusunun 2017.1'den 2023.11.2'ye kadar tüm sürümlerini etkiler.
TeamCity'den Daniel Gallo şunları yazdı: "Kötüye kullanılırsa kusur, TeamCity sunucusuna HTTP(S) erişimi olan kimliği doğrulanmamış bir saldırganın kimlik doğrulama kontrollerini atlamasına ve TeamCity sunucusunun idari kontrolünü ele geçirmesine olanak tanıyabilir." CVE-2024-23917'yi ayrıntılarıyla anlatan bir blog yazısında, bu hafta başlarında yayınlandı.
JetBrains zaten güvenlik açığını gideren bir güncelleme yayınladı: TeamCity On-Premises sürümü 2023.11.3ve ayrıca kendi TeamCity Cloud sunucularına yama uyguladı. Şirket ayrıca kendi sunucularının saldırıya uğramadığını da doğruladı.
TeamCity'nin Sömürü Tarihi
Aslında TeamCity Şirket İçi kusurları hafife alınmamalıdır; çünkü üründe keşfedilen son büyük kusur, çeşitli devlet destekli aktörlerin ürünü bir dizi kötü niyetli davranışta bulunmak üzere hedef almasıyla küresel bir güvenlik kabusuna yol açmıştır.
Bu durumda, kritik bir uzaktan kod yürütme (RCE) hatası için genel bir kavram kanıtlama (PoC) istismarı şu şekilde izlenir: CVE-2023-42793 - JetBrains tarafından bulundu ve geçen 30 Eylül'de yamalandı - Microsoft tarafından Diamond Sleet ve Onyx Sleet olarak takip edilen iki Kuzey Kore devlet destekli tehdit grubu tarafından neredeyse anında istismar edilmesi tetiklendi. Gruplar kusuru istismar etti Siber casusluk, veri hırsızlığı ve mali amaçlı saldırılar da dahil olmak üzere çok çeşitli kötü amaçlı faaliyetleri gerçekleştirmek için arka kapıları ve diğer implantları bırakmak.
Daha sonra Aralık ayında APT29 (aka CozyBear, Dukes, gece yarısı kar fırtınasıveya Nobelium), kötü şöhretli Rus tehdit grubu 2020 SolarWinds saldırısının arkasında da kusurun üzerine atladım. Diğerlerinin yanı sıra CISA, FBI ve NSA tarafından izlenen faaliyetlerde APT, savunmasız sunucuları ele geçirerek ayrıcalıkları artırmak, yanlara doğru hareket etmek, ek arka kapılar dağıtmak ve kalıcı ve uzun vadeli erişim sağlamak için diğer adımları atmak üzere ilk erişim için bunları kullandı. güvenliği ihlal edilmiş ağ ortamlarına.
Güncelleme veya Alternatif Azaltma Önerilir
En son kusuruyla benzer bir senaryodan kaçınmayı ümit eden JetBrains, ortamlarında etkilenen ürünleri olan herkesi yamalı sürüme derhal güncelleme yapmaya çağırdı.
Bu mümkün değilse JetBrains ayrıca indirilebilen ve sorunu çözecek TeamCity 2017.1'den 2023.11.2'ye kadar olan sürümlere yüklenebilen bir güvenlik düzeltme eki eklentisi de yayımladı. Şirket aynı zamanda kurulum talimatları yayınlandı Müşterilerin sorunu hafifletmesine yardımcı olmak için eklentiyi çevrimiçi olarak kullanın.
Ancak TeamCity, güvenlik yaması eklentisinin yalnızca güvenlik açığını gidereceğini ve başka düzeltmeler sağlamayacağını vurguladı, bu nedenle müşterilerin "diğer birçok güvenlik güncellemesinden yararlanmak için" TeamCity On-Premises'in en son sürümünü yüklemeleri şiddetle tavsiye ediliyor, diye yazdı Gallo.
Ayrıca, bir kuruluşun İnternet üzerinden herkese açık olarak erişilebilen ve bu hafifletme adımlarından herhangi birini gerçekleştiremeyen, etkilenen bir sunucusu varsa JetBrains, kusur giderilene kadar sunucunun erişilebilir hale getirilmesini önerdi.
Sevco Security CSO'su Brian Contos, TeamCity hataları söz konusu olduğunda kötüye kullanım geçmişi göz önüne alındığında, yama uygulamasının kuruluşların sorunu çözmek için atması gereken gerekli ve hayati bir ilk adım olduğunu gözlemliyor. Bununla birlikte, bir şirketin izini kaybettiği İnternet'e bakan sunucuların olabileceği göz önüne alındığında, bir BT ortamını daha sıkı bir şekilde kilitlemek için daha fazla adım atılması gerekebileceğini öne sürüyor.
Contos, "Bildiğiniz saldırı yüzeyini savunmak yeterince zor, ancak BT varlık envanterinizde görünmeyen savunmasız sunucular olduğunda bu imkansız hale geliyor" diyor. "Yama işlemi tamamlandıktan sonra güvenlik ekipleri dikkatlerini güvenlik açığı yönetimine yönelik daha uzun vadeli, daha sürdürülebilir bir yaklaşıma çevirmeli."
- SEO Destekli İçerik ve Halkla İlişkiler Dağıtımı. Bugün Gücünüzü Artırın.
- PlatoData.Network Dikey Üretken Yapay Zeka. Kendine güç ver. Buradan Erişin.
- PlatoAiStream. Web3 Zekası. Bilgi Genişletildi. Buradan Erişin.
- PlatoESG. karbon, temiz teknoloji, Enerji, Çevre, Güneş, Atık Yönetimi. Buradan Erişin.
- PlatoSağlık. Biyoteknoloji ve Klinik Araştırmalar Zekası. Buradan Erişin.
- Kaynak: https://www.darkreading.com/vulnerabilities-threats/patch-critical-teamcity-bug-server-takeover
- :vardır
- :dır-dir
- :olumsuzluk
- $UP
- 000
- 1
- 11
- 19
- 2017
- 2020
- 2023
- 30
- 7
- a
- Hakkımızda
- erişim
- ulaşılabilir
- faaliyetler
- etkinlik
- aktörler
- Ek
- adres
- adresleri
- idari
- etkilenmiş
- aka
- Türkiye
- izin vermek
- veriyor
- zaten
- Ayrıca
- alternatif
- arasında
- an
- ve
- kimse
- yaklaşım
- APT
- ARE
- AS
- varlık
- At
- saldırı
- saldırgan
- saldırılar
- Dikkat
- Doğrulama
- otomatikleştirmek
- mevcut
- önlemek
- arka kapılar
- BE
- olur
- davranış
- arkasında
- yarar
- Blog
- markalar
- Brian
- Böcek
- böcek
- inşa etmek
- fakat
- by
- baypas
- CAN
- hangi
- taşıma
- dava
- sertifikalar
- Telegram Kanal
- Çekler
- Citibank
- bulut
- kod
- geliyor
- şirket
- derlenmiş
- Uzlaşılmış
- sürekli
- kontrol
- olabilir
- kritik
- çok önemli
- Müşteriler
- Siber
- Daniel
- veri
- Aralık
- teslim
- dağıtmak
- açılma
- detaylandırma
- gelişme
- Pırlanta
- keşfetti
- don
- aşağı
- indir
- Damla
- Daha erken
- ya
- etkinleştirmek
- meşgul
- yeterli
- sağlamak
- çevre
- ortamları
- kızıştırmak
- casusluk
- infaz
- sömürmek
- istismar
- FBI
- Ferrari
- mali
- sıkıca
- Ad
- sabit
- düzeltmeleri
- kusur
- kusurları
- İçin
- bulundu
- itibaren
- daha fazla
- Kazanç
- verilmiş
- Küresel
- Grubun
- kesmek
- çekiçlenmiş
- sap
- Zor
- he
- yardım et
- büyük ölçüde
- tarih
- Ana Sayfa
- Ancak
- HTML
- HTTPS
- tespit
- if
- Acil
- hemen
- imkânsız
- in
- Dahil olmak üzere
- ilk
- kurmak
- Kurulum
- yüklü
- bütünleşme
- Internet
- envanter
- degil
- konu
- IT
- ONUN
- Ara
- jpg
- Bilmek
- Koreli
- Soyad
- son
- yaşam döngüsü
- hafifçe
- sevmek
- kilitlemek
- uzun süreli
- kayıp
- yapılmış
- büyük
- kötü niyetli
- yönetim
- çok
- Mayıs..
- Microsoft
- Azaltmak
- hafifletme
- Daha
- motive
- hareket
- şart
- yakın
- gerekli
- gerek
- ağ
- NIKE
- NiST
- Kuzey
- adı çıkmış
- şimdi
- NSA
- gözlemler
- of
- on
- bir Zamanlar
- Online
- bir tek
- oniks
- or
- kuruluşlar
- organizasyonlar
- Diğer
- Diğer
- dışarı
- tekrar
- kendi
- Patch
- Yama
- yol
- Yapmak
- platform
- Platon
- Plato Veri Zekası
- PlatoVeri
- fişe takmak
- PoC
- mümkün
- Çivi
- hediyeler
- ayrıcalıklar
- Süreçler
- PLATFORM
- Ürünler
- sağlamak
- halka açık
- alenen
- yayınlanan
- menzil
- Tavsiye edilen
- serbest
- uzak
- s
- diyor
- senaryo
- güvenlik
- güvenlik yaması
- güvenlik açığı
- yedi
- sunucu
- Sunucular
- birkaç
- şov
- imza
- benzer
- So
- Yazılım
- yazılım geliştirme
- SolarWinds
- Kaynak
- kaynak kodu
- Sponsor
- adım
- Basamaklar
- böyle
- Önerdi
- yüzey
- sürdürülebilir
- Bizi daha iyi tanımak için
- alınan
- Hedeflenen
- takım
- test
- o
- The
- hırsızlık
- ve bazı Asya
- Onları
- Orada.
- Re-Tweet
- Bu hafta
- Bu
- tehdit
- İçinden
- için
- iz
- tetiklenir
- DÖNÜŞ
- iki
- kadar
- Güncelleme
- Güncellemeler
- çağırdı
- kullanım
- işe yarar
- kullanma
- çeşitli
- Doğrulanmış
- versiyon
- sürümler
- güvenlik açığı
- Savunmasız
- zayıflık
- hafta
- vardı
- ne zaman
- hangi
- geniş
- Geniş ürün yelpazesi
- irade
- ile
- içinde
- yazdı
- Sen
- zefirnet