ΑρχικήSecurityCISA: Προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV

CISA: Προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) πρόσθεσε στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV) μια κρίσιμη ευπάθεια του λογισμικού SolarWinds Web Help Desk (WHD).

CISA SolarWinds Web Help Desk ευπάθεια

Η ευπάθεια παρακολουθείται ως CVE-2024-28987 (βαθμολογία CVSS: 9,1) και σχετίζεται με hard-coded credentials που θα μπορούσαν να χρησιμοποιηθούν από επιτιθέμενους για την απόκτηση μη εξουσιοδοτημένης πρόσβασης και την πραγματοποίηση τροποποιήσεων.

Δείτε επίσης: Ευπάθειες στο Splunk Enterprise επιτρέπουν σε hackers να εκτελούν απομακρυσμένο κώδικα

Συγκεκριμένα, η CISA είπε: “Το SolarWinds Web Help Desk περιέχει μια ευπάθεια hardcoded credential, που θα μπορούσε να επιτρέψει σε έναν απομακρυσμένο, μη εξουσιοδοτημένο χρήστη να έχει πρόσβαση σε εσωτερικές λειτουργίες και να τροποποιεί δεδομένα“.

Η ίδια η SolarWinds αποκάλυψε λεπτομέρειες για την ευπάθεια στα τέλη Αυγούστου 2024, με την εταιρεία κυβερνοασφάλειας Horizon3.ai να δημοσιεύει πρόσθετες τεχνικές λεπτομέρειες έναν μήνα αργότερα.

Η ευπάθεια “επιτρέπει στους μη εξουσιοδοτημένους εισβολείς να διαβάζουν και να τροποποιούν εξ αποστάσεως όλες τις λεπτομέρειες των help desk tickets, τα οποία συχνά περιέχουν ευαίσθητες πληροφορίες όπως κωδικούς πρόσβασης από αιτήματα επαναφοράς και shared service account credentials“, δήλωσε ο ερευνητής ασφαλείας Zach Hanley.

Δείτε επίσης: Netgear WiFi Extender: Ευπάθειες επιτρέπουν στους hackers να εισάγουν κακόβουλο κώδικα

Παρόλο που η CISA πρόσθεσε την ευπάθεια SolarWinds στον κατάλογο KEV, δεν έδωσε λεπτομέρειες για το πώς γίνεται η εκμετάλλευση της ευπάθειας και από ποιον έχει χρησιμοποιηθεί.

Οι ομοσπονδιακές υπηρεσίες Federal Civilian Executive Branch (FCEB) πρέπει να εφαρμόσουν τις πιο πρόσφατες διορθώσεις (version 12.8.3 Hotfix 2 ή μεταγενέστερη) έως τις 5 Νοεμβρίου 2024.

Ενώ ο κατάλογος KEV της CISA έχει σχεδιαστεί κυρίως για να ειδοποιεί τις ομοσπονδιακές υπηρεσίες, όλοι οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα στην επιδιόρθωση αυτής της ευπάθειας.

Ο κατάλογος KEV είναι πολύ χρήσιμος για οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.

Δείτε επίσης: Το Jetpack plugin διορθώνει κρίσιμη ευπάθεια

CISA: Προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV
CISA: Προσθέτει στον Κατάλογο KEV ευπάθεια του SolarWinds Web Help Desk

Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.

Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν. Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS