Χάκερ προσπαθούν να εκμεταλλευτούν το CVE-2024-52875, ένα κρίσιμο ελάττωμα έγχυσης CRLF που επιτρέπει επιθέσεις απομακρυσμένης εκτέλεσης κώδικα (RCE) με 1 κλικ στο προϊόν τείχους προστασίας GFI KerioControl.
Δείτε επίσης: Ευπάθεια RCE στο Kerio Control επιτρέπει πρόσβαση root στο firewall

Το KerioControl είναι μια λύση ασφάλειας δικτύου σχεδιασμένη για μικρές και μεσαίες επιχειρήσεις που συνδυάζει τείχος προστασίας, VPN, διαχείριση εύρους ζώνης, αναφορά και παρακολούθηση, φιλτράρισμα κυκλοφορίας, προστασία AV και πρόληψη εισβολών.
Στις 16 Δεκεμβρίου 2024, ο ερευνητής ασφάλειας Egidio Romano (EgiX) δημοσίευσε μια λεπτομερή περιγραφή στο CVE-2024-52875, δείχνοντας πώς ένα φαινομενικά χαμηλής σοβαρότητας πρόβλημα διαχωρισμού απόκρισης HTTP θα μπορούσε να κλιμακωθεί σε RCE 1 κλικ.
Το ελάττωμα, η οποία επηρεάζει τις εκδόσεις KerioControl 9.2.5 έως 9.4.5, οφείλεται σε ακατάλληλη εξυγίανση των χαρακτήρων τροφοδοσίας γραμμής (LF) στην παράμετρο «dest», επιτρέποντας τον χειρισμό της κεφαλίδας HTTP και της απόκρισης μέσω ωφέλιμων φορτίων με έγχυση. Το κακόβουλο JavaScript που εισάγεται στις απαντήσεις, εκτελείται στο πρόγραμμα περιήγησης του θύματος, οδηγώντας στην εξαγωγή cookie ή διακριτικών CSRF.
Δείτε ακόμα: WordPress: Κρίσιμες ευπάθειες στο Spam protection, Anti-Spam, FireWall plugin
Ένας εισβολέας θα μπορούσε να χρησιμοποιήσει το διακριτικό CSRF ενός πιστοποιημένου χρήστη διαχειριστή για να ανεβάσει ένα κακόβουλο αρχείο .IMG που περιέχει ένα σενάριο φλοιού σε επίπεδο ρίζας, αξιοποιώντας τη λειτουργία αναβάθμισης του Kerio, η οποία ανοίγει ένα αντίστροφο κέλυφος για τον εισβολέα.

Χθες, η πλατφόρμα σάρωσης απειλών Greynoise εντόπισε προσπάθειες εκμετάλλευσης που στοχεύουν το CVE-2024-52875 από τέσσερις διακριτές διευθύνσεις IP, πιθανώς χρησιμοποιώντας τον κώδικα εκμετάλλευσης PoC που παρουσίασε η Romano. Η δραστηριότητα επισημαίνεται ως “κακόβουλη” από την πλατφόρμα παρακολούθησης απειλών, υποδεικνύοντας ότι οι απόπειρες εκμετάλλευσης αποδίδονται σε παράγοντες απειλών και όχι σε ερευνητές που διερευνούν συστήματα.
Εάν η ενημέρωση κώδικα για το ελάττωμα δεν είναι δυνατή αυτήν τη στιγμή, οι διαχειριστές θα πρέπει να περιορίσουν την πρόσβαση στη διεπαφή διαχείρισης ιστού του KerioControl σε αξιόπιστες διευθύνσεις IP και να απενεργοποιήσουν τη δημόσια πρόσβαση στις σελίδες ‘/admin’ και ‘/noauth’ μέσω κανόνων τείχους προστασίας.
Δείτε επίσης: Ευπάθεια του Zyxel firewall αξιοποιείται σε επιθέσεις Ransomware
Ένα ελάττωμα τείχους προστασίας αναφέρεται σε μια ευπάθεια ή αδυναμία στη σχεδίαση, τη διαμόρφωση ή την υλοποίηση ενός τείχους προστασίας που θα μπορούσαν να εκμεταλλευτούν οι εισβολείς. Τέτοια ελαττώματα ενδέχεται να επιτρέπουν μη εξουσιοδοτημένη πρόσβαση σε δίκτυα, να παρακάμπτουν περιορισμούς ασφαλείας ή να διαρρέουν ευαίσθητες πληροφορίες. Οι συνήθεις αιτίες των ελαττωμάτων του τείχους προστασίας περιλαμβάνουν ξεπερασμένο λογισμικό, εσφαλμένες ρυθμίσεις παραμέτρων ή αποτυχία εφαρμογής των απαραίτητων ενημερώσεων κώδικα. Ο εντοπισμός και η αντιμετώπιση αυτών των αδυναμιών είναι ζωτικής σημασίας για τη διατήρηση ισχυρής ασφάλειας δικτύου και την πρόληψη πιθανών απειλών στον κυβερνοχώρο.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
