Η CISA πρόσθεσε κρίσιμες ευπάθειες των Oracle WebLogic Server και Mitel MiCollab στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV) και προειδοποιεί τις ομοσπονδιακές υπηρεσίες των ΗΠΑ να προστατεύουν τα συστήματά τους.

Η πρώτη ευπάθεια, που πρόσθεσε η υπηρεσία στον Κατάλογο, είναι μια κρίσιμη ευπάθεια path traversal (CVE-2024-41713), που βρέθηκε στο NuPoint Unified Messaging (NPM) component της πλατφόρμας επικοινωνιών MiCollab της Mitel.
Η ευπάθεια επιτρέπει στους εισβολείς να εκτελούν μη εξουσιοδοτημένες διαχειριστικές ενέργειες και να έχουν πρόσβαση σε πληροφορίες χρήστη και δικτύου.
Δείτε επίσης: Η CISA προσθέτει ευπάθεια του Windows kernel στον Κατάλογο KEV
Η δεύτερη ευπάθεια είναι η CVE-2020-2883. Εντοπίζεται στο Oracle WebLogic Server και διορθώθηκε πριν από τέσσερα χρόνια. Επιτρέπει σε μη εξουσιοδοτημένους εισβολείς να λαμβάνουν τον έλεγχο μη ενημερωμένων διακομιστών, απομακρυσμένα.
Η CISA προειδοποίησε και για μια δεύτερη ευπάθεια path traversal του Mitel MiCollab (CVE-2024-55550), η οποία επιτρέπει στους εξουσιοδοτημένους εισβολείς, με δικαιώματα διαχειριστή, να διαβάζουν αυθαίρετα αρχεία σε ευάλωτους διακομιστές. Ωστόσο, ο αντίκτυπος είναι περιορισμένος επειδή η επιτυχής εκμετάλλευση δεν επιτρέπει την κλιμάκωση των προνομίων.
Η CISA πρόσθεσε τις τρεις ευπάθειες στον κατάλογο KEV, χθες, και ζήτησε στις ομοσπονδιακές εταιρείες να προστατεύσουν τα δίκτυά τους έως τις 28 Ιανουαρίου.
Δείτε επίσης: Η CISA προσθέτει ευπάθεια Array Networks στον Κατάλογο KEV

Ενώ ο κατάλογος KEV της CISA έχει σχεδιαστεί κυρίως για να ειδοποιεί τις ομοσπονδιακές υπηρεσίες, όλοι οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα στην επιδιόρθωση αυτής της ευπάθειας.
Ο κατάλογος KEV είναι πολύ χρήσιμος για οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.
Δείτε επίσης: CISA: Προσθέτει δύο ευπάθειες Palo Alto Networks στον κατάλογο KEV
Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
