ابھی پیچ کریں: کریٹیکل اٹلاسین بگز انٹرپرائز ایپس کو خطرے میں ڈال رہے ہیں۔

ابھی پیچ کریں: کریٹیکل اٹلاسین بگز انٹرپرائز ایپس کو خطرے میں ڈال رہے ہیں۔

ابھی پیچ کریں: کریٹیکل اٹلاسین بگز Endenger Enterprise Apps PlatoBlockchain ڈیٹا انٹیلی جنس۔ عمودی تلاش۔ عی

یہ دوبارہ پیچ کرنے کا وقت ہے: Atlassian سافٹ ویئر میں چار اہم حفاظتی خطرات ریموٹ کوڈ پر عمل درآمد (RCE) اور اس کے نتیجے میں انٹرپرائز ماحول میں پس منظر کی نقل و حرکت کا دروازہ کھولتے ہیں۔ یہ سافٹ ویئر بنانے والے کے تعاون اور DevOps پلیٹ فارمز میں دیر سے سامنے آنے والے تازہ ترین کیڑے ہیں، جو سائبر حملہ آوروں کے لیے پسندیدہ ہدف ہوتے ہیں۔

خطرات، جن کے لیے اٹلاسین نے منگل کو اصلاحات جاری کیں، ان میں شامل ہیں:

  • CVE-2022-1471 (CVSS کمزوری کی شدت کا سکور 9.8 میں سے 10): ڈی سیریلائزیشن SnakeYAML لائبریری، متعدد Atlassian سافٹ ویئر پلیٹ فارمز کو متاثر کرتی ہے۔

  • CVE-2023-22522 (CVSS 9): کنفلوئنس سرور اور ڈیٹا سینٹر کو متاثر کرنے والی تصدیق شدہ ٹیمپلیٹ انجیکشن کی کمزوری۔ اٹلاسین کے مطابق، سسٹم میں لاگ ان ہونے والا کوئی، یہاں تک کہ گمنام طور پر بھی، کنفلوئنس پیج میں غیر محفوظ صارف ان پٹ لگا سکتا ہے اور RCE حاصل کر سکتا ہے۔

  • CVE-2023-22523 (CVSS 9.8): جیرا سروس مینجمنٹ کلاؤڈ، سرور، اور ڈیٹا سینٹر کے لیے اثاثوں کی دریافت نیٹ ورک اسکیننگ ٹول میں مراعات یافتہ RCE۔ Atlassian کی ایڈوائزری کے مطابق، "اثاثوں کی دریافت کی درخواست (پہلے انسائٹ ڈسکوری کے نام سے جانا جاتا تھا) اور اثاثوں کی دریافت کے ایجنٹ کے درمیان خطرہ موجود ہے۔"

  • CVE-2023-22524 (CVSS 9.6): MacOS کے لیے Atlassian Companion ایپ میں RCE، جو Confluence Data Center اور Server میں فائل ایڈیٹنگ کے لیے استعمال ہوتی ہے۔ ایڈوائزری میں لکھا گیا ہے کہ "ایک حملہ آور کوڈ کے نفاذ کی اجازت دینے کے لیے Atlassian Companion کی بلاک لسٹ اور MacOS گیٹ کیپر کو نظرانداز کرنے کے لیے WebSockets کا استعمال کر سکتا ہے۔"

Atlassian Bugs سائبر حملہ آوروں کے لیے کیٹنیپ ہیں۔

تازہ ترین مشورے اٹلاسین کی طرف سے بگ انکشافات کے سلسلے میں سختی سے آتے ہیں، جنہیں صفر دن اور پوسٹ پیچ دونوں استحصال سے جوڑا گیا ہے۔

Atlassian سافٹ ویئر دھمکی آمیز اداکاروں کے لیے ایک مقبول ہدف ہے، خاص طور پر Confluence، جو کہ ایک مقبول ویب پر مبنی کارپوریٹ ویکی ہے جسے کلاؤڈ اور ہائبرڈ سرور ماحول میں تعاون کے لیے استعمال کیا جاتا ہے۔ یہ متعدد مختلف ڈیٹا بیسز کے لیے ایک کلک کنکشن کی اجازت دیتا ہے، جس سے حملہ آوروں کے لیے اس کی افادیت غیر موزوں ہے۔ 60,000 سے زیادہ صارفین Confluence استعمال کرتے ہیں، بشمول LinkedIn، NASA، اور New York Times۔

اگر ماضی پرلوگ ہے، تو منتظمین کو فوری طور پر تازہ ترین کیڑے پیچ کرنا چاہیے۔ اکتوبر میں، مثال کے طور پر، سافٹ ویئر کمپنی نے Confluence Data Center and Server (CVE-10-2023) میں زیادہ سے زیادہ شدت والے RCE بگ (CVSS 22515) کے لیے حفاظتی اصلاحات کیں، جس کا فائدہ اٹھانے سے پہلے ایک چین کے زیر اہتمام ایڈوانسڈ پرسسٹنٹ خطرہ (APT) کو Storm-0062 کے طور پر ٹریک کیا گیا. افشا ہونے کے بعد اس کے لیے پروف آف تصور کارناموں کا ایک سلسلہ بھی تیزی سے تیار ہو گیا، جس سے بڑے پیمانے پر استحصال کی کوششوں کی راہ ہموار ہوئی۔

اس کے فوراً بعد، نومبر میں، ایک اور RCE بگ نے اپنا سر کنفلوئنس ڈیٹا سینٹر اور سرور میں پالا جسے جنگلی میں صفر دن کے طور پر استعمال کیا گیا، اصل میں 9.1 CVSS اسکور کے ساتھ درج تھا۔ تاہم، پیچ جاری کیے جانے کے بعد فعال رینسم ویئر اور دیگر سائبر حملوں کی بھرمار Atlassian نے شدت کے اسکور کو 10 تک پہنچا دیا۔.

اسی مہینے، Atlassian نے انکشاف کیا کہ بانس مسلسل انضمام (CI) اور مسلسل ترسیل (CD) سافٹ ویئر ڈویلپمنٹ کے لیے سرور، نیز کنفلوئنس ڈیٹا سینٹر اور سرور، دونوں ہی ایک اور زیادہ سے زیادہ شدت کے مسئلے کے لیے خطرے سے دوچار تھے - اس بار اپاچی سافٹ ویئر فاؤنڈیشن (ASF) میں ActiveMQ میسج بروکر (CVE-2023-46604, CVSS 10). بگ، جسے بطور ہتھیار بنایا گیا تھا۔ "n-day" بگ, کو PoC ایکسپلائٹ کوڈ کے ساتھ بھی فوری طور پر پیش کیا گیا تھا، جس سے ایک ریموٹ حملہ آور کو متاثرہ سسٹمز پر صوابدیدی احکامات پر عمل درآمد کرنے کی اجازت ملتی تھی۔ Atlassian نے دونوں پلیٹ فارمز کے لیے اصلاحات جاری کی ہیں۔

ٹائم اسٹیمپ:

سے زیادہ گہرا پڑھنا