متن خبر

هشدار نقص بحرانی شدت که توسط CISA برای میز راهنمای وب SolarWinds صادر شده است

هشدار نقص بحرانی شدت که توسط CISA برای میز راهنمای وب SolarWinds صادر شده است

شناسهٔ خبر: 787386 -




قفل قرمز باز در شبکه مدارهای الکتریکی پس زمینه قرمز تیره
(اعتبار تصویر: Shutterstock/Chor muang)

یک آسیب‌پذیری حیاتی در محصول SolarWinds در طبیعت مورد سوء استفاده قرار می‌گیرد و اکنون سازمان‌های دولتی ایالات متحده مهلت دارند تا آن را اصلاح کنند یا آن را از دست بدهند.

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) CVE-2024-28987 را به کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده (KEV) خود اضافه کرده است. وقتی یک آسیب پذیری به این فهرست اضافه می شود، به این معنی است که شواهدی از سوء استفاده در طبیعت وجود دارد.

این نقص در Web Help Desk وجود دارد، یک نرم افزار مدیریت خدمات فناوری اطلاعات مبتنی بر وب که فرآیندهای تهیه بلیط میز کمک، مدیریت دارایی و مدیریت خدمات فناوری اطلاعات را ساده و خودکار می کند. این یکی از محبوب ترین محصولات SolarWinds در نظر گرفته می شود و مواردی مانند تهیه بلیط، مدیریت حوادث و مشکلات و یک پورتال سلف سرویس را ارائه می دهد. تیم های پشتیبانی فناوری اطلاعات در سراسر جهان هر روز از این محصول استفاده می کنند.

مهلت پچ

این اشکال نتیجه یک نظارت ساده توسط تیم SolarWinds است - اعتبارنامه‌های مدیریت در میز راهنمای وب به صورت کدگذاری سخت باقی مانده است. این بدان معنی است که افراد نابکار می توانند با ورود به عنوان یک مدیر به راحتی به نقاط پایانی اهداف خود دسترسی داشته باشند. این نقص دارای نمره شدت 9.1/10 است و بحرانی تلقی می شود. Web Help Desk 12.8.3 HF1 و تمام نسخه های قبلی را تحت تأثیر قرار می دهد.

اولین نسخه تمیز 12.8.3 HF2 است.

از آنجایی که پچ در دسترس است، آژانس های فدرال مهلت سه هفته ای (تا 5 نوامبر) برای اعمال آن دارند. باید به صورت دستی اعمال شود، زیرا راه حل خودکار وجود ندارد. از طرف دیگر، آنها می توانند استفاده از ابزار را به طور کلی متوقف کنند.

اعتبارنامه هاردکد یک اتفاق مکرر است. برای مثال، در اکتبر سال گذشته، مشخص شد که Cisco Emergency Responder (CER)، سیستم ارتباطی اضطراری این شرکت که برای پاسخگویی به موقع به بحران‌ها استفاده می‌شود، دارای اعتبارنامه‌های رمزگذاری شده است . در مارس 2024، محققان دریافتند که میلیون‌ها پروژه GitHub همین مشکل را دارند.

CISA جزئیاتی ارائه نکرد که کلاهبرداران چه کسانی هستند، چه کسانی را با این آسیب‌پذیری هدف قرار می‌دهند، یا اینکه چگونه در دنیای واقعی از آن بهره‌برداری می‌شود.

از طریق The Hacker News

بیشتر از TechRadar Pro

Sead یک روزنامه‌نگار آزاد کارکشته در سارایوو، بوسنی و هرزگوین است. او در مورد IT (ابر، اینترنت اشیا، 5G، VPN) و امنیت سایبری (باج افزار، نقض داده ها، قوانین و مقررات) می نویسد. او در طول بیش از یک دهه فعالیت حرفه ای خود برای رسانه های متعددی از جمله الجزیره بالکان نوشته است. او همچنین چندین ماژول در زمینه نوشتن محتوا برای Represent Communications برگزار کرده است.

خبرکاو

ارسال نظر




تبليغات ايهنا تبليغات ايهنا

تمامی حقوق مادی و معنوی این سایت متعلق به خبرکاو است و استفاده از مطالب با ذکر منبع بلامانع است