Без логина и пароля: злоумышленники захватывают серверы CrushFTP

RutoR

Support81

Original poster
Administrator
Сообщения
1 279
Реакции
215
Посетить сайт
Исследователи зафиксировали массовую эксплуатацию бреши с начала апреля.
crushftp.jpg


Критическая

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в продукте CrushFTP, активно эксплуатируемая злоумышленниками, теперь внесена Агентством по кибербезопасности и инфраструктурной безопасности США (CISA) в реестр KEV. Речь идёт о проблеме с обходом аутентификации, позволяющей атакующим получить полный контроль над уязвимыми экземплярами системы без ввода логина и пароля.

Уязвимость получила идентификатор

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

с максимальной оценкой по шкале CVSS — 9.8. Проблема затрагивает механизм HTTP-авторизации и даёт возможность удалённому злоумышленнику подставить имя любого существующего пользователя, например «crushadmin», и войти в систему как этот пользователь. Исправления вышли в версиях

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Однако ситуация заметно осложнилась: не только с технической стороны, но и в связи с запутанной историей раскрытия уязвимости. Из-за того, что VulnCheck является полномочным органом по присвоению CVE-идентификаторов, компания зарегистрировала уязвимость как

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, в то время как окончательное решение MITRE появилось позднее, 27 марта, с новым номером —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. В результате более ранний CVE был признан недействительным, что вызвало конфликт между VulnCheck, MITRE и разработчиком CrushFTP.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

компании Outpost24, которая первой сообщила о проблеме, запрос на получение CVE был отправлен в MITRE ещё 13 марта. Разработчик начал готовить обновления в рамках стандартного 90-дневного периода ответственного раскрытия. Тем временем VulnCheck, не дождавшись окончания процесса, самостоятельно опубликовала данные, не предупредив ни CrushFTP, ни Outpost24.

Позднее представители VulnCheck обвинили разработчиков в попытке скрыть информацию об уязвимости, сославшись на их просьбу не публиковать CVE в течение 90 дней. В свою очередь MITRE обвинили в затягивании раскрытия, несмотря на активную эксплуатацию уязвимости в реальной среде.

Тем временем в сети уже появились инструкции по эксплуатации уязвимости. Они включают генерацию специальной сессии и подмену авторизационных заголовков, что позволяет войти под любым пользователем, известным атакующему. Хотя технические детали атаки не раскрываются полностью, принципы работы эксплойта уже опубликованы исследователями.

Компания Huntress, которая успешно воспроизвела Proof-of-Concept,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

об обнаружении активной эксплуатации уязвимости с 3 апреля. При этом есть основания полагать, что первые атаки могли начаться ещё 30 марта. В настоящий момент известно о как минимум четырёх взломанных хостах, принадлежащих компаниям из сфер маркетинга, розничной торговли и производства полупроводников. Три из этих организаций обслуживаются одним и тем же провайдером управляемых сервисов (MSP).

После получения доступа злоумышленники устанавливают программы удалённого управления, включая AnyDesk и MeshAgent, а также предпринимают попытки кражи учётных данных. Кроме того, в одном случае была задействована библиотека «d3d11.dll» — модифицированная версия проекта TgBot. Предполагается, что атака использует Telegram-бота для сбора информации с заражённых машин.

По состоянию на 6 апреля в мире насчитывается 815 уязвимых экземпляров CrushFTP, не получивших обновления. Из них 487 расположены в Северной Америке, а 250 — в Европе. В связи с угрозой активной эксплуатации CISA обязала все федеральные гражданские агентства США установить обновления до 28 апреля.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Исповедь хакера: как случайный эксперимент оставил без связи тысячи людей в Бразилии Новости в сети 0
MidnightHorizon99 Продам Отрисовка документов | Верификация KYC | Разблокировка аккаунтов | Без предоплат Аккаунты/Админки/Документы 0
Support81 Shift + F10 = свобода: установить Windows 11 без учетной записи – проще простого Новости в сети 0
Support81 Шифрование не спасет: как хакеры читают "защищенные" сообщения без взлома Новости в сети 0
Support81 0Day в Windows: доступ к конфиденциальным данным без единого клика Новости в сети 0
Support81 DNS без штанов: как нас сдают провайдерам по умолчанию Новости в сети 0
Support81 Европол: киберпреступники научились исчезать без следа Новости в сети 0
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender (Без обхода Amsi) Полезные статьи 0
Support81 Взлом без пароля: 8 новых уязвимостей угрожают корпоративным сетям Новости в сети 0
Support81 Счета под контролем МВД: 10 дней без суда на блокировку денег граждан Новости в сети 0
Support81 15 дней без связи: саботаж в море изолирует Балтику от сети Новости в сети 0
Support81 Интернет без истории: случайность или спланированная акция? Новости в сети 0
Support81 Отсканировал и остался без денег: как QR-коды разоряют европейских туристов Новости в сети 0
T Без предоплаты! Взлом почты Mail.ru на заказ, взлом почты Рамблер, Взлом пароля Rambler.ru inbox.ru list.ru bk.ru internet.ru xmail.ru Ищу работу. Предлагаю свои услуги. 0
Support81 IT-вакансия в Telegram? Проверьте дважды, а то останетесь без денег Новости в сети 0
Support81 «TikTok, но с крыльями»: почему США запрещают DJI без доказательств шпионажа Новости в сети 0
V Подработка без особого труда! Способы заработка 2
Support81 GODMODE GPT: ChatGPT без цензуры и ограничений Новости в сети 0
K Работа на выгодных условиях без особого труда. Предоставляю работу. Ищу специалиста. 0
Support81 Слежка без границ: Великобритания приняла законопроект о тотальном цифровом контроле Новости в сети 0
slovokek Отработаю вашу отработку логов, без валид почты Ищу работу. Предлагаю свои услуги. 0
Support81 Срочно отключите iMessage: эксплойт за $2 млн дает контроль над iPhone без единого клика Новости в сети 0
M Работа на выгодных условиях без особого труда. Предоставляю работу. Ищу специалиста. 0
АнАлЬнАя ЧуПаКаБрА Сервис Crypto Game , вывод Без валида Проекты Private Keeper 0
Emilio_Gaviriya Статья Вирус без нажатий. Вирусология 0
Ёшкин_кот Интересно Сервис для посещения заблокированных интернет ресурсов без VPN. Полезные статьи 0
Support81 БРИКС+ без западного интернета: депутат Госдумы предложил создать собственное киберпространство Новости в сети 1
NikitaKit [P.K] Букмекерская контора EU (вывод без валида) Продажа софта 1
NikitaKit [P.K] Букмекерская контора EU (вывод без валида) Продажа софта 2
Support81 Слежка без границ: какие ещё тайны скрывает знаменитый архив Эдварда Сноудена Новости в сети 0
Support81 Cloudflare и ECH: интернет без ограничений и блокировок Новости в сети 2
semsvm Интересно Фармим крипто-кошельки с балансем и без.Испытай свою удачу. Способы заработка 6
P Куплю Заработок без вложений на верификации Аккаунты/Админки/Документы 0
АнАлЬнАя ЧуПаКаБрА Крипто казино пак без валида Проекты Private Keeper 2
АнАлЬнАя ЧуПаКаБрА Сервис с выводом на PayPal (Без валида и 2фа) Проекты Private Keeper 0
Traven Как создать свою криптовалюту без знаний и зарабатывать 40000$ в месяц (паста) Способы заработка 0
JustProxy Продам JustProxy.Biz - Резидентные прокси без ограничения по трафику Дедики/VPN/соксы/ssh 7
P Закрыто Продаю юзанные комплекты(права,айди карты с двух сторон) по Сша без селфи или с селфи Корзина 2
P Закрыто Продаю заюзанные наборы разных стран что с селфи что без. Корзина 1
M Приму залив на карту МИР без предоплаты. Вопросы и интересы 0
M Германия.В продаже юзанные комплекты вместе с селфи или без селфи(смотрите видео доказательство). Корзина 0
M В продаже юзанные украинские айди карты с двух сторон с селфи или без селфи+прописка(смотрите видео доказательство). Корзина 0
M В продаже юзанные рф комплекты вместе с селфи или без селфи(смотрите видео доказательство). Корзина 0
prizrak11 Интересно Заработок Биткоин без вложений каждый день + Секрет быстрого заработка Корзина 2
G [P.K] Crypto Casino - приватный проект без валида Продажа софта 1
M Закрыто Отрисовка документов | Верификация KYC | Разблокировка аккаунтов | Без предоплат Корзина 1
zladey1986 Jarvee Cracked / Nulled новая версия, full комбайн для разных соц сетей! Без ограничений! Продажа софта 0
T Закрыто КАРТЫ ОТ TINKOFF MONEY | БЕЗ КРАЖ | 500к Депозит | Тинькофф, Альфа, Хоум, Открытие, Ренесанс, ОТП, ВТБ, Почта, УБРИР, Росбанк, Райффайзен Корзина 2
M Закрыто Продам логи без единого соседа с личного трафика - дорого - Gpay, Facebook и любые другие ваши линки! Корзина 1
A Закрыто Ежедневные 10$ к выводу на бонусе Forex брокера без риска! | Июль 2022 Корзина 1

Название темы

Русскоязычный Даркнет Форум