آسیب پذیری

اضافه‌شدن نقص بحرانی Adobe ColdFusion به کاتالوگ آسیب‌پذیری‌های مورد بهره‌برداری CISA

به گزارش خبرنگار پايگاه خبري  سروش امنيت آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) یک نقص امنیتی مهم در Adobe ColdFusion را بر اساس شواهدی از یک بهره‌برداری فعال به فهرست آسیب‌پذیری‌های شناخته شده ([۱]KEV) خود اضافه کرده است[۲].

این آسیب‌پذیری که به‌عنوان CVE-2023-26359 فهرست‌بندی شده است[۳] (امتیاز ۸/۹ در مقیاس CVSS)، به یک نقص deserialization موجود در Adobe ColdFusion 2018 (به‌روزرسانی ۱۵ و نسخه‌های قبلی) و ColdFusion 2021 (به‌روزرسانی ۵ و پیش‌تر) مربوط می‌شود که به یک اجرای کد دلخواه در زمینه کاربر فعلی بدون نیاز به هیچ‌گونه تعاملی منجر می‌شود.

Deserialization (معروف به unmarshaling) به فرایند بازسازی یک ساختار داده یا یک شی از یک جریان بایت اشاره دارد[۴]. اما وقتی بدون تایید منبع یا پاکسازی محتوای آن انجام شود، می‌تواند منجر به عواقب غیرمنتظره‌ای[۵] مانند اجرای کد یا انکار سرویس (DoS) شود.

این آسیب‌پذیری توسط Adobe به‌عنوان بخشی از به‌روزرسانی‌های منتشر شده در مارس ۲۰۲۳ وصله شد[۶]. در زمان‌نگارش این مقاله، مشخص نیست که چگونه از این نقص در سطح اینترنت سوءاستفاده[۷] می‌شود.

بااین‌حال، این توسعه بیش از پنج ماه پس از آن صورت می‌گیرد که CISA نقص دیگری را که بر همان محصول (CVE-2023-26360) تأثیر می‌گذارد در کاتالوگ KEV قرار داد[۸]. ادوبی گفت که از ضعفی که در “حملات بسیار محدود” باهدف ColdFusion مورد بهره‌برداری قرار می‌گیرد آگاه است.

باتوجه‌به بهره‌برداری فعال، آژانس‌های شعبه اجرایی غیرنظامی فدرال (FCEB) موظف‌اند تا ۱۱ سپتامبر ۲۰۲۳ وصله‌های لازم را برای محافظت از شبکه‌های خود در برابر تهدیدات احتمالی اعمال کنند.

منابع

[۱] https://www.cisa.gov/news-events/alerts/2023/08/21/cisa-adds-one-known-exploited-vulnerability-catalog

[۲] https://www.cisa.gov/known-exploited-vulnerabilities-catalog

[۳] https://nvd.nist.gov/vuln/detail/CVE-2023-26359

[۴] https://owasp.org/www-community/vulnerabilities/Deserialization_of_untrusted_data

[۵] https://www.acunetix.com/blog/articles/what-is-insecure-deserialization

[۶] https://helpx.adobe.com/in/security/products/coldfusion/apsb23-25.html

[۷] https://viz.greynoise.io/tag/adobe-coldfusion-rce-cve-2023-26359-attempt?days=30

[۸] https://thehackernews.com/2023/03/cisa-issues-urgent-warning-adobe.html

[۹] https://thehackernews.com/2023/08/critical-adobe-coldfusion-flaw-added-to.html

نويسنده :
سعيد باجلان
منبع :
مرکزتخصصي آپاي دانشگاه صنعتي امير کبير

پویش #دو_درجه_کمتر
نمایش بیشتر

سعید باجلان

کارشناس ارشد نرم افزار وصاحب امتیاز پایگاه خبری سروش امنیت. مهارت ها: تسلط کامل به مباحث شبکه، سیسکو،هک و امنیت، مباحث مجازی سازی،بانک های اطلاعاتی فارنزیک

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا