OpenSSL устранил две распиаренные уязвимости, но всё не так страшно

OpenSSL устранил две распиаренные уязвимости, но всё не так страшно

Обновления OpenSSL касаются уязвимостей в криптографической библиотеке с открытым исходным кодом. Дыры могли привести к DoS-атаке и удаленному выполнению кода. Вторжение грозило семи тысячам хостов по всему миру.

Патчи анонсировали заранее, релиз состоялся накануне.

Уязвимости CVE-2022-3602 и CVE-2022-3786 связаны с переполнением буфера, злоумышленники могли использовать их во время проверки сертификата X.509, подставив специально созданный адрес электронной почты.

“В TLS-клиенте это могло привести к подключению вредоносного сервера”, — говорится в сообщении OpenSSL для CVE-2022-3786. — На TLS-сервере вредонос мог подключиться в момент запроса аутентификации клиента”.

3.0.7 также устранили баги предыдущих версий библиотек — с 3.0.0 по 3.0.6. Отмечается, что популярные версии OpenSSL 1.x в порядке и не имеют уязвимостей.

По данным Censys на 30 октября 2022 года, около 7 тыс. хостов использовали уязвимую версию OpenSSL. Большинство из них находятся в США, Германии, Японии, Китае, Чехии, Великобритании, Франции, России, Канаде и Нидерландах.

О новых сигнатурах, обнаруживающих атаки, связанные с переполнением буфера в OpenSSL, заявила сегодня компания UserGate.

“Центр мониторинга и реагирования UserGate добавил в “Систему обнаружения вторжений” (СОВ) UserGate две новые сигнатуры, позволяющие детектировать атаки с использованием уязвимостей CVE-2022-3602 и CVE-2022-3786”, — говорится на сайте организации.

Уязвимость заключается в переполнении буфера в tls-полях id-ce-subjectAltName и id-ce-nameConstraints при использовании кодировки Punycode. Это может привести к удаленному выполнению кода. Злоумышленник выполняет tls-запрос с аутентификацией по специально созданному сертификату, что приведет к переполнению буфера.

Отмечается, что продукты компании UserGate не подвержены этой уязвимости. А со списком базовых инструментов с пометкой о подверженности уязвимостям в протоколе OpenSSL можно ознакомиться на GitHub.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Более 1400 CrushFTP-серверов, доступных в Сети, оказались уязвимы к атакам

Выставленные в интернет CrushFTP серверы, которых насчитывается более 1400, оказались уязвимы к атакам, эксплуатирующим уязвимость внедрения шаблонов на стороне сервера (SSTI), ранее использовавшуюся как 0-day.

CrushFTP описывает CVE-2024-4040 как возможность выхода за пределы песочницы виртуальной файловой системы (VFS), которая позволяет хакерам читать произвольные файлы.

Как оказалось, данный баг также делает возможным для злоумышленников обход аутентификации для доступа к учетной записи администратора и полное удаленное выполнение кода (RCE) на непропатченных системах.

В пятницу CrushFTP сообщила пользователям о необходимости немедленного обновления для блокировки попыток хакеров выйти из виртуальной файловой системы пользователя и загрузить системные файлы.

По словам исследователей платформы мониторинга угроз Shadowserver, большинство из обнаруженных непропатченных экземпляров CrushFTP, оставшихся в Сети, находятся в США (725), Германии (115) и Канаде (108).

Shodan также отслеживает 5 232 CrushFTP сервера, доступных в интернете. Пока нет никакой информации о том, сколько из них могут быть уязвимы к атакам.

 

Сразу после выпуска обновлений специалисты по кибербезопасности компании CrowdStrike опубликовали отчет, в котором говорится, что злоумышленники атаковали серверы CrushFTP в нескольких американских организациях в рамках политически мотивированной кампании по сбору разведданных.

Юзерам CrushFTP следует регулярно проверять веб-сайт производителя на наличие последних обновлений и инструкций, чтобы защитить себя от продолжающихся попыток эксплуатации.

В эту среду Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило брешь CVE-2024-4040 в свой каталог известных эксплуатируемых уязвимостей, предписав федеральным агентствам США защитить свои уязвимые серверы в течение недели.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru