BSI: Control Web Panel'de kritik güvenlik açığı

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

İyi bilinen ve yaygın olarak kullanılan Web Barındırma Denetimi Web Paneli (CWP), 9.8'den CVSSv3.1'e kadar kritik bir güvenlik açığına sahiptir. Saldırganlar, sunucuya kabuk yükleyebilir veya bilgi toplayıp çıkarabilir.

3 Ocak 2023'te Gais Cyber ​​Security'den BT güvenlik araştırmacısı Numan Türle, eski adı CentOS Web Panel olan sunucu yönetim yazılımı Control Web Panel'deki (CWP) bir güvenlik açığı için bir kavram kanıtı yayınladı. Güvenlik açığı, kimliği doğrulanmamış uzaktaki bir saldırganın, giriş nötrleştirme eksikliğine bağlı olarak etkilenen sistemde kod yürütmesine olanak tanır. Bilgilerin açıklanması, Türle'nin geçtiğimiz Ekim ayında üreticide başlattığı tamamlanan güvenlik açığı koordinasyon sürecini takip etti.

"Kritik" güvenlik açığı olarak CVSSv9.8'den sonra 3.1 ile

Ortak Güvenlik Açığı Puanlama Sistemine göre güvenlik açığı 9.8 (CVSSv3.1) değeriyle "kritik" olarak sınıflandırılıyor. Güvenlik açığı, Ortak Güvenlik Açıkları ve Etkilenmeler bölümünde CVE-2022-44877 numarası altında listelenmiştir. Savunmasız sistemlere saldırma girişimleri, yayınlandıktan birkaç gün sonra zaten yapılıyordu. Saldırganların çeşitli yaklaşımları gözlemlendi. Diğer şeylerin yanı sıra, sunuculara mermiler yerleştirildi ve bazı durumlarda saldırılar bilgi toplamakla sınırlıydı.

CWP'nin yaygın kullanımı, mevcut konsept kanıtı ve güvenlik açığının nispeten basit bir şekilde istismar edilebilirliği, bir siber saldırı olasılığının şu anda çok yüksek olarak değerlendirilmesi gerektiği anlamına gelir. Saldırganlar bazen kendilerini bilgi toplamakla sınırlasalar bile, elde edilen bilgiler sonraki saldırıları hazırlamak için kullanılabilir.

Güncelleme uzun süredir mevcut

Control Web Panel geliştiricileri, 25 Ekim 2022'de güvenlik açığını kapatan bir güncelleme yayınladı. BT güvenlik görevlileri, mümkün olan en kısa sürede en azından bu güncellemeyi veya daha yeni bir sürümü (sürüm 0.9.8.1148) kontrol etmeli ve kurmalıdır. Aynı zamanda, halihazırda gerçekleşmiş olan saldırı girişimlerini tespit etmek için günlük dosyaları kontrol edilmelidir. İpuçları, örneğin sistemde yapılan değişiklikler veya şüpheli IP adreslerinden erişim olabilir. Güvenlikle ilgili olayların tespiti hakkında daha fazla bilgi IT-Grundschutz'da bulunabilir.

BSI.bund.de'de daha fazlası

 


Federal Bilgi Güvenliği Ofisi (BSI) hakkında

Federal Bilgi Güvenliği Ofisi (BSI), federal siber güvenlik yetkilisidir ve Almanya'da güvenli sayısallaştırma tasarımcısıdır. Görev beyanı: Federal siber güvenlik otoritesi olarak BSI, devlet, iş dünyası ve toplum için önleme, tespit ve müdahale yoluyla dijitalleştirmede bilgi güvenliği tasarlar.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku