ΑρχικήSecurityΕυπάθεια zero-day του BigAnt server επιτρέπει εκτέλεση κακόβουλου κώδικα

Ευπάθεια zero-day του BigAnt server επιτρέπει εκτέλεση κακόβουλου κώδικα

Μια κρίσιμη ευπάθεια zero-day στον BigAnt Server της BigAntSoft (CVE-2025-0364) επιτρέπει στους εισβολείς χωρίς έλεγχο ταυτότητας να εκτελούν αυθαίρετο κώδικα σε επηρεαζόμενα συστήματα μέσω μιας αλυσίδας καταχρήσεων εγγραφής SaaS και μεταφορτώσεων αρχείων PHP.

Δείτε επίσης: Η ευπάθεια Zero-Day του Windows driver επιτρέπει απομακρυσμένη πρόσβαση

BigAnt zero-day

Το ελάττωμα, που ανακαλύφθηκε από ερευνητές της VulnCheck κατά τη διάρκεια μιας ανάλυσης μιας κακής βαθμολογίας CVSS για το CVE-2024-54761, επηρεάζει όλες τις εκδόσεις ≤5.6.06 της πλατφόρμας εταιρικής συνομιλίας που βασίζεται στα Windows.

Η αλυσίδα εκμετάλλευσης ξεκινά με μια προεπιλεγμένη πύλη εγγραφής SaaS στη διεύθυνση /index.php/Home/Saas/reg_email.html, η οποία επιτρέπει τη δημιουργία εταιρικού λογαριασμού μετά την επίλυση μιας βασικής πρόκλησης CAPTCHA. Οι εισβολείς το χρησιμοποιούν για να δημιουργήσουν λογαριασμούς διαχείρισης που συνδέονται με οργανισμούς SaaS που ελέγχονται από τους εισβολείς.

Η διαδικασία εγγραφής εκθέτει κρίσιμες μεταβλητές περιόδου λειτουργίας μέσω τερματικών σημείων εντοπισμού σφαλμάτων όπως το /index.php/Addin/login/index.html, επιτρέποντας την εξαγωγή UUID για ενεργοποίηση SaaS.

Μετά την εγγραφή, οι εισβολείς χειραγωγούν τα cookie περιόδου λειτουργίας για να παραβιάσουν το περιβάλλον SaaS. Αυτό αναγκάζει τον διακομιστή να δεσμεύσει τη συνεδρία με τον κακόβουλο οργανισμό SaaS, επιτρέποντας την πρόσβαση στο πρόσθετο του Cloud Drive.

Δείτε ακόμα: Η XE Hacker Group εκμεταλλεύεται το VeraCore Zero-Day

Το σύστημα επικυρώνει εσφαλμένα τις μεταφορτώσεις αρχείων στη μονάδα πρόσθετου, αποδεχόμενος αρχεία PHP χωρίς ελέγχους ελέγχου ταυτότητας.

Ευπάθεια zero-day του BigAnt server επιτρέπει εκτέλεση κακόβουλου κώδικα
Ευπάθεια zero-day του BigAnt server επιτρέπει εκτέλεση κακόβουλου κώδικα

Η ευπάθεια προκύπτει από πολλαπλά αρχιτεκτονικά ελαττώματα:

Μη ασφαλείς προεπιλογές: Η πύλη εγγραφής SaaS παραμένει ενεργή χωρίς hardening εγκατάστασης, χρησιμοποιώντας προβλέψιμα διαπιστευτήρια (κωδικός πρόσβασης διαχειριστή/εγγραφής) για πρόσβαση στο Cloud Drive.

Αποτυχίες διαχείρισης περιόδου σύνδεσης: Η συνάρτηση sp_saas_id() στο site.php εκθέτει UUID μέσω σελίδων επίδειξης API χωρίς έλεγχο ταυτότητας, επιτρέποντας την παραβίαση περιβάλλοντος SaaS.

Απεριόριστες μεταφορτώσεις αρχείων: Η μονάδα Cloud Drive (Application/Addin/Controller/CloudController.class.php) στερείται επικύρωσης τύπου αρχείου, επιτρέποντας την απευθείας εκτέλεση PHP στο C:\Program Files (x86)\BigAntSoft\IM Console\im_webcserversdatadot.

Δείτε επίσης: Η παράκαμψη του 7-Zip MotW χρησιμοποιείται σε επιθέσεις zero-day κατά της Ουκρανίας

Η ευπάθεια zero-day αναφέρεται σε μια ευπάθεια ασφαλείας σε λογισμικό ή σύστημα που είναι άγνωστη στους κατασκευαστές ή τους χρήστες του. Ο όρος “zero-day” αναφέρεται στο γεγονός ότι η ευπάθεια είναι άγνωστη ή ανεκμετάλλευτη πριν ο κατασκευαστής ενημερωθεί και προχωρήσει σε επιδιορθώσεις (patch). Αυτές οι ευπάθειες είναι ιδιαίτερα επικίνδυνες επειδή δεν υπάρχει ακόμα κάποια διόρθωση ή προστασία για τις επιθέσεις που μπορεί να τις εκμεταλλευτούν. Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν τη συγκεκριμένη ευπάθεια για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση, να εκτελέσουν κακόβουλο λογισμικό, να υποκλέψουν δεδομένα ή να προκαλέσουν άλλες ζημιές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: cybersecuritynews

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS