Серьезная уязвимость Ivanti CVE-2024-8963 угрожает безопасности облака

Источник: harfanglab.io
Недавний отчет о кибербезопасности идентифицировал уязвимость CVE-2024-8963 в системе Cloud Service Appliance от компании Ivanti, которая позволяет удаленным злоумышленникам обходить проверки подлинности и получать доступ к ограниченным функциональным возможностям. Данная уязвимость, впервые обнаруженная 19 сентября 2024 года, является следствием неправильной реализации PHP-скриптов, однако дальнейшее расследование показало более глубокие проблемы с синтаксическим анализом URL-адресов на веб-сервере Ivanti.
Причины и механизмы уязвимости
Уязвимость CVE-2024-8963 была связана с веб-сервером, разработанным на C++, известным как «broker», который управляет HTTP/S запросами для Cloud Service Appliance. Неправильная конфигурация PHP на веб-сервере усугубила ситуацию, позволяя злоумышленникам создавать и использовать вредоносные URL-адреса. Этот метод эксплуатации может привести к следующему:
- Удаленное выполнение команд операционной системы;
- Выполнение SQL-запросов;
- Обход средств контроля доступа.
Эксплуатация уязвимости обычно начинается с использования специально созданных полезных нагрузок, нацеленных на конечные точки PHP с ограниченным доступом, что создает вероятность несанкционированного доступа.
Активные угрозы и рекомендации
После первого обнаружения уязвимости было задокументировано множество случаев её эксплуатации. Специалисты, такие как команда Fortinet, совместно с CISA и FBI, выпустили превентивные рекомендации. В период с сентября по октябрь 2024 года зафиксированы попытки установить постоянный доступ через развертывание веб-оболочек на скомпрометированных экземплярах CSA. Некоторые из этих веб-оболочек обладали следующими возможностями:
- Выполнение системных команд;
- Запуск произвольного PHP-кода;
- Доступ к внутренним сетям.
Региональные и секторальные воздействия
Внешние индикаторы свидетельствуют о том, что злоумышленники использовали уязвимость для проникновения в организации в таких секторах, как:
- Производство;
- Здравоохранение;
- Финансовый сектор.
Уязвимость оказалась особенно актуальной в регионах, таких как Соединенные Штаты и Франция, что указывает на активные оппортунистические атаки на слабо защищенные устройства. Появление организованного подхода к использованию этих уязвимостей может свидетельствовать о многоуровневой модели атак с участием нескольких сторон.
Заключение
Хотя окончательная принадлежность атакующих остается неясной, используемые ими методы и инструменты подчеркивают уровень сложности, который позволяет злоумышленникам выявлять и эксплуатировать уязвимости. Принимая во внимание вышеизложенное, уязвимость CVE-2024-8963 обозначает серьезные риски, связанные с неправильной реализацией веб-серверов и анализом URL-адресов. Это подчеркивает необходимость повышения бдительности в мониторинге безопасности и принятия оперативных мер на предприятиях, использующих уязвимые технологии.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



