پنجشنبه ۱۳ ارديبهشت ۱۴۰۳ , 2 May 2024
جالب است ۰
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) یک آسیب‌پذیری بحرانی را در میان‌افزار اوراکل فیوژن کشف و آن را به کاتالوگ آسیب‌پذیری‌های خود اضافه کرد.
اختصاصی افتانا: آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) یک آسیب‌پذیری بحرانی را در میان‌افزار اوراکل فیوژن کشف و آن را به کاتالوگ آسیب‌پذیری‌های خود اضافه کرد.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات) به نقل از Infosecurity، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز دوشنبه یک نقص مهم امنیتی را که بر سیستم‌های میان‌افزار اوراکل فیوژن (Oracle Fusion) تأثیر می‌گذارد، به کاتالوگ آسیب‌پذیری‌های مورد سوء استفاده شناخته شده (KEV) اضافه کرد.

این باگ که سیسا تأیید کرده است مورد سوء استفاده قرار گرفته است، به مهاجمان احراز هویت نشده با دسترسی به شبکه از طریق HTTP اجازه می‌دهد تا مدیر دسترسی اوراکل (Oracle Access Manager) را به خطر بیندازند. حملات موفقی که این آسیب‌پذیری را هدف قرار می‌دهند، در نتیجه می‌توانند منجر به تصاحب برنامه توسط مهاجم شوند. به همین دلیل، این آسیب‌پذیری با کد ردیابی شده CVE-2021-35587 دارای امتیاز پایه ۹.۸ است.

مایک پارکین، مهندس فنی ارشد در Vulcan Cyber می‌گوید: سیسا در افزودن آسیب‌پذیری‌ها به لیست زمانی که تهدیدی باشد، فعال‌تر شده است. این امر به‌ویژه زمانی آشکار می‌شود که یک آسیب‌پذیری به طور فعال مورد سوء استفاده قرار می‌گیرد. ما می‌توانیم انتظار داشته باشیم که این اتفاق بیشتر رخ دهد زیرا آن‌ها موضع تهاجمی‌تری در برخورد با تهدیدات سازمان‌هایی که از آن‌ها محافظت می‌کنند، اتخاذ می‌کنند.

اوراکل این نقص را به عنوان بخشی از مشاوره به‌روزرسانی وصله بحرانی خود در ژانویه امسال برطرف کرد. این واقعیت که CISA اکنون آن را به کاتالوگ KEV خود اضافه می‌کند به این معنی است که یک یا چند سیستم به اندازه کافی در این بازه زمانی به‌روز نشده‌اند و همین مسئله مهاجمان را قادر می‌سازد تا از این اشکال سوء استفاده کنند.

جیمی بوت، مشاور اصلی در گروه یکپارچگی نرم‌افزار سینوپسیس، گفت: هر وقت اینگونه اتفاقات رخ می‌دهد، تیم‌های امنیتی باید از آن‌ها به عنوان فرصتی برای لابی کردن بودجه امنیتی و اولویت‌بندی استفاده کنند. وقتی دولت اذعان می‌کند که آسیب‌پذیری‌های اصلاح نشده که تقریباً یک سال است مشکل‌ساز هستند، می‌تواند هشداری باشد برای اینکه سازمان‌ها به تیم‌های امنیتی نیاز دارند.

در همان اطلاعیه، CISA همچنین نقص سرریز بافر پشته در مرورگر وب کروم (با شناسه CVE-2022-4135) را به کاتالوگ KEV اضافه کرد که گوگل تأیید کرد مورد سوء استفاده قرار گرفته و اخیراً اصلاح شده است.

جان بامبنک، شکارچی اصلی تهدید در Netenrich، گفت: سوء استفاده‌های مرورگرها در سال‌های اخیر کاهش یافته است. با این حال، اهمیت آن‌ها افزایش یافته است زیرا مرورگرها رابط اصلی افراد با اینترنت هستند و هر زمان که بهره‌برداری فعال از آسیب‌پذیری‌ها وجود دارد، فقط اهمیت به‌روزرسانی سریع ماشین‌ها افزایش می‌یابد. تنها نگرانی واقعی من این است که یک ضرب‌الاجل سه هفته‌ای به مهاجمان زمان زیادی می‌دهد تا در این مدت به سوء استفاده خود ادامه دهند.

این خبر دو ماه پس از آن منتشر شد که کارشناسان امنیت فضای ابری در Wiz یک آسیب‌پذیری جداگانه را در Oracle Cloud Infrastructure (OCI) کشف کردند که اجازه دسترسی غیرمجاز به حجم ذخیره‌سازی ابری همه کاربران را می‌دهد.

منبع: Infosecurity
کد مطلب : 19978
https://aftana.ir/vdcdjn0f.yt0n56a22y.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی