RCE-уязвимость в Sitecore XP спровоцировала атаки на сайты Австралии

RCE-уязвимость в Sitecore XP спровоцировала атаки на сайты Австралии

RCE-уязвимость в Sitecore XP спровоцировала атаки на сайты Австралии

Австралийский центр кибербезопасности (ACSC) предупреждает о текущих атаках с использованием недавно пропатченной уязвимости в CMS-системе Sitecore Experience Platform (XP). Эксплойт не требует аутентификации и позволяет захватить контроль над сервером; пользователям советуют как можно скорее обновить продукт.

Систему управления контентом корпоративного класса от Sitecore используют менее 0,1% сайтов в интернете, однако среди их владельцев числятся компании из списка Fortune 500, такие как IKEA и Fujitsu. На этой CMS работает также сайт business.gov.au, созданный для поддержки бизнеса в Австралии.

Причиной появления уязвимости CVE-2021-42237 в Sitecore XP является небезопасный способ десериализации данных, которую выполняет компонент Report.ashx при запуске приложения Executive Insight Dashboard. Последнее полагается на технологию Microsoft Silverlight — соответствующий плагин давно снят с поддержки в браузере Edge, а Sitecore окончательно отказалась от этой платформы с выпуском версии 9 своей CMS.

Использование ошибки десериализации позволяет злоумышленнику удаленно выполнить любую команду на сервере, в том числе запустить на нем вредоносный код или веб-шелл. Аутентификации или особых настроек при этом не требуется.

Уязвимости подвержены все выпуски Sitecore XP в ветках 7.5 и с 8.0 по 8.2 при наличии доступа из интернета. Патч включен в состав версии 9.0, которую пользователям рекомендуется установить незамедлительно. При отсутствии такой возможности файл Report.ashx на всех серверах лучше удалить (директория /sitecore/shell/ClientBin/Reporting/).

Авторы находки из ИБ-компании Assetnote уже опубликовали PoC-эксплойт, и злоумышленники, видимо, этим воспользовались. В своем алерте ACSC пишет об активных попытках использования CVE-2021-42237 на территории Австралии. Эксперты призывают пользователей CMS-системы проверить логи на серверах и обновить софт до последней версии. В настоящее время, по данным Assetnote, в Сети активны более 4,5 тыс. экземпляров Sitecore XP.

Мошенники пугают россиян блокировкой СБП и требуют коды из СМС

Телефонные мошенники снова нашли тему, которая звучит достаточно сложно, чтобы человек растерялся. Теперь россиян запугивают якобы подозрительной активностью в цепочке переводов и грозят блокировкой доступа к Системе быстрых платежей.

О новой схеме РИА Новости рассказали в пресс-службе платформы «Мошеловка» Народного фронта.

Потенциальной жертве звонят или пишут лжесотрудники банка, контролирующего органа или другой важной структуры. Дальше начинается спектакль про подозрительные переводы, технический сбой или проблемы с идентификацией. Жертве сообщают, что из-за этого доступ к СБП могут заблокировать.

Чтобы срочно всё исправить, мошенники предлагают пройти верификацию через специальный сервис. На деле под этим предлогом они пытаются выманить код из СМС, заставить установить вредоносное приложение под видом официального инструмента или убедить перевести деньги на безопасный счёт.

В «Мошеловке» отмечают, что схема особенно актуальна в июле: злоумышленники используют тему интеграции налоговых идентификаторов в банковские системы и рассчитывают на то, что большинство клиентов не знает технических деталей работы СБП.

Главное правило здесь простое: никаких дополнительных подтверждений для работы Системы быстрых платежей пользователю проходить не нужно. Обмен данными между ведомствами и банками происходит автоматически, без звонков с просьбами назвать код или установить приложение.

Если собеседник говорит о блокировке переводов, просит код из СМС, требует поставить программу или перевести деньги на резервный счёт, разговор лучше сразу закончить. А потом самостоятельно позвонить в банк по номеру с официального сайта или из приложения.

RSS: Новости на портале Anti-Malware.ru