Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 15, 18 — 21 листопада 2024.
Вразливість у Fortinet VPN дає змогу зловмисникам із низькими привілеями виконувати код із підвищеними привілеями
Серйозна вразливість у застосунку FortiClient VPN компанії Fortinet може дати змогу користувачеві з низькими привілеями або шкідливому ПЗ на вразливій системі Windows здобути вищі привілеї та виконати довільний код.
Вразливість (CVE-2024-47574 – CVSS: 7.8) зачіпає FortiClientWindows версій 7.4.0, 7.2.4 – 7.2.0, 7.0.12 – 7.0.0 і 6.4.10 – 6.4.0.
Нір Чако з Pentera Labs виявив уразливість і повідомив про неї в Fortinet, яка у вівторок (12 листопада) випустила патч для виправлення.
За словами Чако, експлуатація вразливості передбачає використання іменованих каналів Windows із програмним забезпеченням FortiClient для встановлення скрипта, щоб під час наступного використання VPN користувачем із вищими привілеями цей скрипт було запущено з його привілеями. Це також може дозволити зловмиснику видалити файли журналів або змусити користувача підключитися до контрольованого зловмисником сервера.
Виявлено серйозну вразливість у PostgreSQL PL/Perl
Дослідники виявили вразливість у мовному розширенні Postgres PL/Perl, яка може дозволити користувачеві встановити довільні змінні оточення в процесах сеансу PostgreSQL.
Вразливість (CVE-2024-10979), що отримала рейтинг небезпечності CVSS 8.8, дає змогу зловмиснику модифікувати вразливе оточення, що зрештою дає можливість виконати довільний код без доступу до користувача операційної системи. Крім того, зловмисник може запустити додаткові запити для збору інформації про машину та її вміст.
Вразливість зачіпає PostgreSQL версій до 17.1, 16.5, 15.9, 14.14, 13.17 і 12.21. За словами дослідників, користувачі можуть знизити ризик експлуатації, оновивши PostgreSQL «як мінімум до останньої мінорної версії», а також обмеживши дозволені розширення.
Критична вразливість у плагіні WordPress наразила на ризик захоплення 4 мільйони сайтів
Критична вразливість у плагіні WordPress Really Simple Security (раніше відомий як Really Simple SSL) піддала ризику захоплення 4 мільйони сайтів, як повідомляють дослідники з Wordfence.
Really Simple Security – це плагін безпеки, який пропонує такі функції, як конфігурація SSL, захист під час входу в систему, двофакторна автентифікація і виявлення вразливостей у реальному часі.
Критична вразливість обходу аутентифікації (CVE-2024-10924), яка зачіпає як безкоштовну, так і Pro-версію плагіна, дає змогу віддаленим зловмисникам отримати повний адміністративний доступ до сайтів, що використовуються. Вразливість може бути використана у широких масштабах за допомогою автоматизованих скриптів і описується компанією Wordfence як одна з найсерйозніших вразливостей за всю її 12-річну історію.
Вразливість спричинена некоректним опрацюванням автентифікації користувачів у двофакторних діях REST API плагіна, що дає змогу отримати несанкціонований доступ до будь-якого облікового запису користувача, включно з адміністраторами.
Вразливість зачіпає версії плагіна від 9.0.0 і до 9.1.1.1 для безкоштовного, Pro і Pro Multisite релізів. Виправлення було внесено до версії 9.1.2 плагіна, випущеної 12 листопада для Pro-версії та 14 листопада для безкоштовної.
Дослідник знайшов спосіб змусити ChatGPT розкривати про себе більше, ніж очікувалося
Дослідник знайшов спосіб змусити ChatGPT розкривати більше інформації про себе і своє операційне середовище, ніж очікувалося, що викликає побоювання з приводу безпеки базових великих мовних моделей (LLM), на яких засновані ці системи.
Спочатку попросивши ChatGPT виконати рефакторинг коду, Марко Фігероа виявив, що ChatGPT виконує несподівані дії та відповіді на певні запити. Це змусило його зацікавитися і подивитися, що ще він зможе знайти. Він почав звертати увагу на прояви несподіваної поведінки, які могли б дозволити йому запитувати у ChatGPT інформацію про його операційне середовище (контейнерна ОС Linux) і виконувати системні команди. Використовуючи функціональність, доступну будь-якому користувачеві, він завантажив файли Python і змусив ChatGPT виконувати їх і переміщати файли по контейнерній ОС.
За допомогою спеціально розроблених підказок він також може змусити ChatGPT розкрити дані та інструкції, що використовуються в його власних LLM, що може розкрити пропрієтарні матеріали або інформацію, використовувану компаніями для створення власних спеціалізованих реалізацій.
Хоча дослідник сподівався отримати винагороду за баги, його знахідки були виключені з виплат, оскільки вони були класифіковані як «передбачувані функції», оскільки потенційний зловмисник може діяти тільки в контейнерному середовищі ШІ, обмежуючи тим самим потенційний збиток. Дослідник доходить висновку, що стимули системи винагороди за помилки OpenAI спрямовані на виявлення сценаріїв злому контейнерів, і саме тут «криється справжня проблема».
Користувачів Facebook попереджено про підроблену рекламу Bitwarden, що просуває шкідливе розширення Chrome
Користувачам Facebook рекомендується побоюватися підробленої реклами Bitwarden, популярного інструменту управління паролями з можливістю безкоштовного використання.
Цікаво, що підроблена реклама, схоже, призначена для тих, хто вже використовує Bitwarden, оскільки вона попереджає користувачів про те, що їхня версія Bitwarden застаріла і потребує оновлення для «безпечного перегляду». Якщо користувач натискає на рекламу, він потрапляє на підроблену сторінку на домені chromewebstoredownload[.]com. Сторінка маскується під сторінку Інтернет-магазину Chrome, пропонуючи встановити Bitwarden Password Manager як розширення для браузера Chrome.
Напевно, найбільш вірною ознакою підробки є докладна інструкція про те, як вручну скачати і витягти розширення із ZIP-файлу, а потім встановити його з увімкненим режимом розробника. Справжні схвалені розширення Chrome з Інтернет-магазину Chrome, природно, не вимагають виконання всіх цих складних кроків для встановлення, але це може привернути увагу недосвідчених користувачів.
Якщо користувач виконає всі кроки, то на його шляху опиниться шкідливе веб-розширення, яке може відстежувати активність у браузері, викрадати дані, включно з куки, а також маніпулювати вмістом, що відображається в браузері.
Apple випускає термінові оновлення для виправлення двох вразливостей нульового дня, що використовуються в атаках
Компанія Apple випустила оновлення для iOS, iPadOS, macOS, visionOS і веб-браузера Safari для виправлення двох вразливостей нульового дня, які активно експлуатуються.
Вразливості включають:
- CVE-2024-44308 – помилка у JavaScriptCore, який може призвести до виконання довільного коду під час опрацювання шкідливого веб-контенту.
- CVE-2024-44309 – помилка управління файлами cookie в WebKit, яка може призвести до атаки міжсайтового скриптингу (XSS) під час обробки шкідливого веб-контенту.
Apple заявила, що виправила CVE-2024-44308 і CVE-2024-44309 за допомогою поліпшених перевірок і поліпшеного управління станом відповідно.
Хоча Apple визнала, що вразливості «могли активно експлуатуватися в системах Mac на базі Intel», виробник iDevice не розкрив жодних додаткових подробиць.
Користувачам рекомендується оновити такі операційні системи, щоб знизити ризик експлуатації:
- iOS 18.1.1 і iPadOS 18.1.1
- iOS 17.7.2 і iPadOS 17.7.2
- macOS Sequoia 15.1.1
- visionOS 2.1.1
- Safari 18.1.1
Oracle попереджає про активну експлуатацію помилки розкриття файлів в Agile PLM
Компанія Oracle попереджає про те, що вразливість високого ступеня небезпечності в Agile Product Lifecycle Management (PLM) Framework активно експлуатується в атаках.
Вразливість (CVE-2024-21287 – CVSS: 7.5) можна віддалено використати без автентифікації, що може призвести до розкриття конфіденційної інформації.
«У разі успішної експлуатації, неавторизований зловмисник може завантажити з цільової системи файли, доступні під привілеями, що використовуються PLM-додатком», – заявив Ерік Моріс, віцепрезидент Oracle із забезпечення безпеки.
Наразі немає інформації про те, хто використовує вразливість і наскільки широко поширені атаки.
Oracle закликала клієнтів Agile PLM встановити останню версію для усунення вразливості.
Російські злочинні угруповання наймають пен-тестерів
Російські злочинні угруповання розробників здирницького ПЗ розміщують оголошення про пошук тестувальників на проникнення для участі в їхніх партнерських програмах із здирництвом та проведенні шкідливих операцій.
За даними дослідників із Cato Networks, останнім часом на російськомовних форумах з’явилося безліч оголошень про вакансії, в яких докладно описуються вимоги до фахівців з безпеки, наприклад, пен-тестерів. Це останній приклад професіоналізації російських кіберзлочинних груп.
Спостерігаючи за дискусіями на RAMP (Russian Anonymous Marketplace), дослідники Cato Networks помітили, що зловмисники шукають тестерів для участі в різних партнерських програмах зі здирництвом, включно з Apos, Lynx і Rabbit Hole.
«Здирницьке ПЗ є однією з найпоширеніших загроз у сфері кібербезпеки. Вона зачіпає всіх – і бізнесменів, і споживачів, – і зловмисники постійно намагаються знайти нові способи зробити свої атаки з використанням програм-вимагачів більш ефективними», – говорить Етай Маор, головний стратег із безпеки Cato Networks. «У звіті про загрози Cato CTRL SASE за 3 квартал 2024 року ми відзначаємо тенденцію, коли групи, що займаються вимаганням, наймають пен-тестерів. Ми вважаємо, що це робиться для того, щоб перевірити, чи працює їхня програма-вимагач для майбутніх атак».
У пакеті needrestart в Ubuntu виявлено вразливості десятирічної давності
У пакеті «needrestart», встановленому за замовчуванням в Ubuntu Server (починаючи з версії 21.04), виявлено п’ять вразливостей десятирічної давності, що можуть дати змогу зловмисникам з локальним доступом отримати привілеї root без участі користувача.
Пакет needrestart широко використовується в Linux, зокрема в Ubuntu Server, для визначення служб, які потребують перезапуску після оновлення пакетів.
Стислий опис п’яти вразливостей, пов’язаних із локальним підвищенням привілеїв (LPE), наведено нижче:
- CVE-2024-48990: Needrestart запускає інтерпретатор Python за допомогою змінної оточення PYTHONPATH, яку витягують із запущених процесів. Якщо локальний зловмисник контролює цю змінну, він може виконати довільний код від імені root під час ініціалізації Python, підклавши шкідливу бібліотеку загального доступу.
- CVE-2024-48992: Інтерпретатор Ruby, який використовується в needrestart, уразливий під час обробки змінної оточення RUBYLIB, контрольованої зловмисником. Це дає змогу локальним зловмисникам виконати довільний код Ruby від імені root, впровадивши в процес шкідливі бібліотеки.
- CVE-2024-48991: уразливість «стану перегонів» у needrestart дає змогу локальному зловмиснику замінити двійковий файл інтерпретатора Python, що перевіряється, на шкідливий виконуваний файл. Ретельно розрахувавши час заміни, зловмисники можуть обманом змусити needrestart запустити їхній код від імені root.
- CVE-2024-10224: Модуль Perl ScanDeps, який використовується в needrestart, некоректно обробляє імена файлів, надані зловмисником. Зловмисник може створити імена файлів, що нагадують команди оболонки (наприклад, command|), щоб виконати довільні команди від імені root під час відкриття файлу.
- CVE-2024-11003: Використання Needrestart модуля ScanDeps на Perl наражає його на вразливість у самому ScanDeps, де небезпечне використання функцій eval() може призвести до виконання довільного коду під час опрацювання керованого зловмисником введення.
Вразливості було виявлено у версії needrestart 0.8, випущеної у квітні 2014 року, і усунуто 19 листопада з виходом версії 3.8.
Угруповання BianLian, що, ймовірно, базується в Росії, змінило свою тактику, змістивши акцент з атак з використанням здирницького ПЗ на шантаж і вимагання
За даними Федерального бюро розслідувань (ФБР) і Австралійського центру кібербезпеки (ACSC), угруповання розробників здирницького ПЗ BianLian, найімовірніше, базується в Росії і має безліч філій у цій країні.
У середу (20 листопада) ФБР і ACSC опублікували оновлену інформацію про BianLian, попередивши, що група також змінила тактику і замість повного шифрування систем перейшла до здирництва у компаній шляхом крадіжки даних.
Агентства зазначають, що, як і багато інших груп здирників, BianLian використовувала своє найменування, «щоб спотворити місце розташування і національність, вибираючи імена іноземними мовами, майже напевно для того, щоб ускладнити спроби атрибуції».
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
