Η CISA πρόσθεσε δύο ευπάθειες του Adobe ColdFusion και του Oracle Agile Product Lifecycle Management (PLM) στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Σε αυτόν τον κατάλογο, προστίθενται ευπάθειες συστημάτων που έχουν χρησιμοποιηθεί σε κυβερνοεπιθέσεις.

Η πρώτη ευπάθεια παρακολουθείται ως CVE-2017-3066 (βαθμολογία CVSS: 9,8/10) και είναι μια ευπάθεια deserialization που επηρεάζει το Adobe ColdFusion στη βιβλιοθήκη Apache BlazeDS. Η επιτυχής εκμετάλλευσή της μπορεί να επιτρέψει αυθαίρετη εκτέλεση κώδικα. Αξίζει να σημειωθεί ότι έχει διορθωθεί από τον Απρίλιο του 2017.
Δείτε επίσης: Parallels Desktop: Exploits για ευπάθεια επιτρέπουν πρόσβαση σε Mac
Η δεύτερη ευπάθεια CVE-2024-20953 (Βαθμολογία CVSS: 8,8/10), που προστίθεται στον Κατάλογο KEV της CISA, είναι επίσης μια ευπάθεια deserialization που επηρεάζει το Oracle Agile PLM. Επιτρέπει σε έναν εισβολέα, με χαμηλά προνόμια και πρόσβαση στο δίκτυο μέσω HTTP, να υπονομεύσει το σύστημα. Αυτή η ευπάθεια διορθώθηκε τον Ιανουάριο του 2024.
Για να μετριαστούν οι κίνδυνοι από πιθανές επιθέσεις μέσω αυτών των ευπαθειών, συνιστάται η εφαρμογή των απαραίτητων ενημερώσεων ασφαλείας. Οι ομοσπονδιακές υπηρεσίες έχουν προθεσμία έως τις 17 Μαρτίου 2025, για να ασφαλίσουν τα δίκτυά τους.
Ενώ ο κατάλογος KEV της CISA έχει σχεδιαστεί κυρίως για να ειδοποιεί τις ομοσπονδιακές υπηρεσίες, όλοι οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα στην επιδιόρθωση αυτών των ευπαθειών.
Δείτε επίσης: Ευπάθεια Confluence Server επιτρέπει επιθέσεις LockBit Ransomware
Ο κατάλογος KEV είναι πολύ χρήσιμος για οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.
Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.
Δείτε επίσης: Wireshark 4.4.4: Επιδιορθώνει ευπάθεια που πυροδοτεί επίθεση DoS

Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν. Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως.
Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.
Πηγή: thehackernews.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
