ΑρχικήSecurityHackers χρησιμοποιήσαν συνδυαστικά ευπάθειες των BeyondTrust και PostgreSQL

Hackers χρησιμοποιήσαν συνδυαστικά ευπάθειες των BeyondTrust και PostgreSQL

Οι hackers που εκμεταλλεύονταν, πρόσφατα, μια zero-day ευπάθεια στα προϊόντα BeyondTrust Privileged Remote Access (PRA) και Remote Support (RS), πιθανότατα εκμεταλλεύτηκαν και μια άλλη άγνωστη ευπάθεια SQL injection στο PostgreSQL.

PostgreSQL ευπάθεια

Η ευπάθεια παρακολουθείται ως CVE-2025-1094 (βαθμολογία CVSS: 8.1) και επηρεάζει το διαδραστικό εργαλείο PostgreSQL psql.

“Ένας εισβολέας που μπορεί να προκαλέσει SQL injection, μέσω της CVE-2025-1094, μπορεί να επιτύχει αυθαίρετη εκτέλεση κώδικα (ACE) αξιοποιώντας την ικανότητα του διαδραστικού εργαλείου να εκτελεί μετα-εντολές“, δήλωσε ο ερευνητής ασφαλείας Stephen Fewer.

Δείτε επίσης: Η Palo Alto Networks διόρθωσε ευπάθεια στο PAN-OS Software

Η εταιρεία κυβερνοασφάλειας Rapid7 ανακάλυψε την ευπάθεια κάνοντας έρευνα για το CVE-2024-12356, ένα σφάλμα που επιδιορθώθηκε πρόσφατα στο λογισμικό BeyondTrust και επέτρεπε την απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας.

Συγκεκριμένα, διαπίστωσε ότι “μια επιτυχημένη εκμετάλλευση του CVE-2024-12356 έπρεπε να περιλαμβάνει εκμετάλλευση του CVE-2025-1094 προκειμένου να επιτευχθεί απομακρυσμένη εκτέλεση κώδικα“.

Δείτε επίσης: Hackers εκμεταλλεύονται παλιές ευπάθειες ThinkPHP και ownCloud

Οι συντηρητές του PostgreSQL διορθώνουν την ευπάθεια στις ακόλουθες εκδόσεις:

  • PostgreSQL 17 (Διορθώθηκε στην 17.3)
  • PostgreSQL 16 (Διορθώθηκε στην 16.7)
  • PostgreSQL 15 (Διορθώθηκε στην 15.11)
  • PostgreSQL 14 (Διορθώθηκε στην 14.16)
  • PostgreSQL 13 (Διορθώθηκε στην 13.19)

Η ευπάθεια σχετίζεται με τον τρόπο με τον οποίο το PostgreSQL χειρίζεται μη έγκυρους χαρακτήρες UTF-8, επιτρέποντας σε έναν εισβολέα να εκμεταλλευτεί ένα SQL injection χρησιμοποιώντας ένα shortcut command “!”, το οποίο επιτρέπει την εκτέλεση shell command.

“Ένας εισβολέας μπορεί να αξιοποιήσει το CVE-2025-1094 για να εκτελέσει αυτήν τη μετα-εντολή, ελέγχοντας έτσι το operating system shell command που εκτελείται“, είπε ο Fewer. “Εναλλακτικά, ένας εισβολέας που μπορεί να δημιουργήσει SQL injection μέσω του CVE-2025-1094 μπορεί να εκτελέσει αυθαίρετα SQL statements που ελέγχονται από τον εισβολέα“.

Δείτε επίσης: ICS Patch Tuesday: Αντιμετωπίζει ευπάθειες Schneider Electric και Siemens

BeyondTrust hackers

Στο σημερινό συνεχώς εξελισσόμενο ψηφιακό τοπίο, η κυβερνοασφάλεια είναι μια κρίσιμη πτυχή που πρέπει να λάβουν υπόψη όλοι οι οργανισμοί. Η πρόσφατη εκμετάλλευση της zero-day ευπάθειας στα BeyondTrust Privileged Remote Access και Remote Support και της ευπάθειας στο PostgreSQL υπογραμμίζει την ανάγκη για συνεχή επαγρύπνηση και προληπτικά μέτρα για τον μετριασμό των πιθανών κινδύνων.

Η τακτική αξιολόγηση και αντιμετώπιση τυχόν τρωτών σημείων, η εφαρμογή ισχυρών ελέγχων πρόσβασης και η εφαρμογή ενημερώσεων λογισμικού είναι μερικά βασικά βήματα που μπορούν να κάνουν οι οργανισμοί για να βελτιώσουν τη στάση ασφαλείας τους. Επιπλέον, η εφαρμογή μιας πολυεπίπεδης αμυντικής στρατηγικής και η ύπαρξη ενός σχεδίου αντιμετώπισης περιστατικών μπορεί επίσης να βοηθήσει στην ελαχιστοποίηση του αντίκτυπου των επιτυχημένων επιθέσεων.

Πηγή: thehackernews.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS