Атакующие используют критическую брешь в WordPress-плагине Royal Elementor

Атакующие используют критическую брешь в WordPress-плагине Royal Elementor

Атакующие используют критическую брешь в WordPress-плагине Royal Elementor

В ките для создания веб-сайтов Royal Elementor Addons and Templates от WP Royal нашли критическую уязвимость, которую в настоящее время злоумышленники используют в реальных кибератаках.

Поскольку киберпреступники взяли на вооружение соответствующий эксплойт до того, как вышел официальный патч, проблему можно признать уязвимостью нулевого дня.

Royal Elementor Addons and Templates представляет собой набор-билдер, позволяющий быстро создавать веб-элементы без каких-либо знаний языков разметки. По статистике WordPress.org, кит установили более 200 тысяч администраторов.

Сама уязвимость отслеживается под идентификатором CVE-2023-5360 и получила 9,8 балла по шкале CVSS (критическая). Не прошедший аутентификацию злоумышленник может загрузить на целевые сайты произвольные файлы.

Даже несмотря на возможность устанавливать ограничения на аплоад определённых типов файлов, атакующие могут обойти «белый» список. После загрузки файла злоумышленники могут выполнить код и получить полный контроль над ресурсом.

Команды специалистов из Wordfence и WPScan признали, что CVE-2023-5360 фигурирует в атаках с 30 августа 2023 года. С 3 октября интенсивность этих атак заметно увеличилась.

В Wordfence отчитались, что в сентябре им удалось заблокировать более 46 тысяч кибернападений на сайты с Royal Elementor, а эксперты WPScan зафиксировали 889 случаев установки пейлоада.

Большая часть загруженных в этих кампаниях файлов представляла собой PHP-скрипты, которые пытались создать дополнительного администратора WordPress-сайта с именем «wordpress_administrator». Были также отмечены попытки реализовать функциональность бэкдора.

 

Технические детали уязвимости пока держат в секрете, чтобы кибератаки не стали ещё масштабнее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Критическая уязвимость в Microsoft Telnet Server: полный доступ без пароля

Специалисты по кибербезопасности обнаружили серьёзную дыру в старом Microsoft Telnet Server: теперь злоумышленники могут полностью обойти аутентификацию и получить права администратора без ввода пароля.

О проблеме сообщил исследователь под ником Hacker Fantastic, и ситуация действительно тревожная.

Ошибка кроется в том, как Telnet-сервер обрабатывает процесс аутентификации через NTLM. Вместо того чтобы проверять пользователя, сервер сам «доверяет» клиенту. Всё из-за неправильной инициализации настроек безопасности (SSPI-флагов) во время хендшейка.

Какие системы под угрозой?

  • Windows 2000
  • Windows XP
  • Windows Server 2003
  • Windows Vista
  • Windows Server 2008
  • Windows 7
  • Windows Server 2008 R2

То есть пострадали почти все старые версии Windows, где ещё мог остаться активным Telnet Server.

Как работает атака? Выпущенный PoC-эксплойт (telnetbypass.exe) делает следующее:

  1. Запрашивает взаимную аутентификацию с определёнными флагами.
  2. Использует пустой пароль для учётки администратора.
  3. Манипулирует настройками SSPI, чтобы сервер сам себя «обманул».
  4. Отправляет изменённое NTLM-сообщение типа 3 и получает доступ.

Результат: полный обход аутентификации и доступ к командной строке под админом.

Есть ли патч? К сожалению, пока нет. Поэтому пользователям советуют срочно:

  • Отключить Telnet Server на всех системах.
  • Перейти на более безопасные протоколы типа SSH.
  • Ограничить доступ к Telnet на уровне сети (разрешать только доверенным IP).
  • Блокировать Telnet через политики контроля приложений.

Чтобы снизить риск массовых атак, исходный код эксплойта пока не выложили в открытый доступ. Но бинарник PoC уже доступен, так что меры защиты лучше принять как можно быстрее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru