Серьезная уязвимость Ivanti CVE-2024-8963 угрожает безопасности облака

Серьезная уязвимость Ivanti CVE-2024-8963 угрожает безопасности облака

Источник: harfanglab.io

Недавний отчет о кибербезопасности идентифицировал уязвимость CVE-2024-8963 в системе Cloud Service Appliance от компании Ivanti, которая позволяет удаленным злоумышленникам обходить проверки подлинности и получать доступ к ограниченным функциональным возможностям. Данная уязвимость, впервые обнаруженная 19 сентября 2024 года, является следствием неправильной реализации PHP-скриптов, однако дальнейшее расследование показало более глубокие проблемы с синтаксическим анализом URL-адресов на веб-сервере Ivanti.

Причины и механизмы уязвимости

Уязвимость CVE-2024-8963 была связана с веб-сервером, разработанным на C++, известным как «broker», который управляет HTTP/S запросами для Cloud Service Appliance. Неправильная конфигурация PHP на веб-сервере усугубила ситуацию, позволяя злоумышленникам создавать и использовать вредоносные URL-адреса. Этот метод эксплуатации может привести к следующему:

  • Удаленное выполнение команд операционной системы;
  • Выполнение SQL-запросов;
  • Обход средств контроля доступа.

Эксплуатация уязвимости обычно начинается с использования специально созданных полезных нагрузок, нацеленных на конечные точки PHP с ограниченным доступом, что создает вероятность несанкционированного доступа.

Активные угрозы и рекомендации

После первого обнаружения уязвимости было задокументировано множество случаев её эксплуатации. Специалисты, такие как команда Fortinet, совместно с CISA и FBI, выпустили превентивные рекомендации. В период с сентября по октябрь 2024 года зафиксированы попытки установить постоянный доступ через развертывание веб-оболочек на скомпрометированных экземплярах CSA. Некоторые из этих веб-оболочек обладали следующими возможностями:

  • Выполнение системных команд;
  • Запуск произвольного PHP-кода;
  • Доступ к внутренним сетям.

Региональные и секторальные воздействия

Внешние индикаторы свидетельствуют о том, что злоумышленники использовали уязвимость для проникновения в организации в таких секторах, как:

  • Производство;
  • Здравоохранение;
  • Финансовый сектор.

Уязвимость оказалась особенно актуальной в регионах, таких как Соединенные Штаты и Франция, что указывает на активные оппортунистические атаки на слабо защищенные устройства. Появление организованного подхода к использованию этих уязвимостей может свидетельствовать о многоуровневой модели атак с участием нескольких сторон.

Заключение

Хотя окончательная принадлежность атакующих остается неясной, используемые ими методы и инструменты подчеркивают уровень сложности, который позволяет злоумышленникам выявлять и эксплуатировать уязвимости. Принимая во внимание вышеизложенное, уязвимость CVE-2024-8963 обозначает серьезные риски, связанные с неправильной реализацией веб-серверов и анализом URL-адресов. Это подчеркивает необходимость повышения бдительности в мониторинге безопасности и принятия оперативных мер на предприятиях, использующих уязвимые технологии.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: