Uyarı: 178.000'den Fazla SonicWall Güvenlik Duvarı Potansiyel Olarak Açıklardan Korunmasız - Şimdi Harekete Geçin
İnternet üzerinden açığa çıkan 178.000'den fazla SonicWall güvenlik duvarı, hizmet reddi (DoS) durumuna ve uzaktan kod yürütülmesine (RCE) neden olmak için potansiyel olarak kullanılabilecek iki güvenlik açığından en az biri için kullanılabilir.
Bishop Fox'ta kıdemli bir güvenlik mühendisi olan Jon Williams, paylaşılan bir teknik analizde, "İki sorun temelde aynıdır, ancak savunmasız bir kod modelinin yeniden kullanılması nedeniyle farklı HTTP URL yollarında istismar edilebilir" dedi.
Söz konusu güvenlik açıkları aşağıda listelenmiştir -
- CVE-2022-22274 (CVSS puanı: 9.4) - HTTP isteği aracılığıyla SonicOS'ta yığın tabanlı bir arabellek taşması güvenlik açığı, uzaktaki, kimliği doğrulanmamış bir saldırganın DoS'a neden olmasına veya potansiyel olarak güvenlik duvarında kod yürütülmesine neden olmasına olanak tanır.
- CVE-2023-0656 (CVSS puanı: 7.5) - SonicOS'taki yığın tabanlı bir arabellek taşması güvenlik açığı, uzaktaki, kimliği doğrulanmamış bir saldırganın DoS'a neden olmasına izin vererek çökmeye neden olabilir.
Vahşi doğada kusurlardan yararlanıldığına dair herhangi bir rapor bulunmamakla birlikte, Nisan 2023'te SSD Güvenli İfşa ekibi tarafından CVE-2023-0656 için bir kavram kanıtı (PoC) yayınlandı.
Siber güvenlik firması, sorunların kötü aktörler tarafından tekrarlanan çökmeleri tetiklemek ve cihazı bakım moduna girmeye zorlamak için silah haline getirilebileceğini ve normal işlevselliği geri yüklemek için idari eylem gerektirdiğini ortaya koydu.
Williams, "Belki de en şaşırtıcı olanı, 146.000'den fazla halka açık cihazın neredeyse iki yıl önce yayınlanan bir hataya karşı savunmasız olduğunun keşfedilmesiydi" dedi.
Geliştirme, watchTowr Labs'ın SonicOS yönetim web arayüzünde ve SSL VPN portalında bir güvenlik duvarı çökmesine yol açabilecek birden fazla yığın tabanlı arabellek taşması kusurunu ortaya çıkarmasıyla geldi.
Olası tehditlere karşı koruma sağlamak için son sürüme güncelleştirmeniz ve yönetim arabiriminin İnternet'e açık olmadığından emin olmanız önerilir.
Diğer haberlerimiz hakkında daha fazla bilgi için Twitter sayfamızı, Instagram sayfamızı ve LinkedIn sayfamızı takip etmeyi unutmayın.
Benzer Haberler
Google Project Zero Researcher, Samsung Cihazlarını Hedefleyen Sıfır Tıklama İstismarını Ortaya Çıkardı
SonicWall, Palo Alto Expedition ve Aviatrix denetleyicilerinde önemli güvenlik açıkları düzeltildi
Yeni Banshee Stealer Varyantı, Apple'ın XProtect'ten İlham Alan Şifrelemesi ile Antivirüsü Atlıyor
GFI KerioControl'deki kritik RCE kusuru, CRLF enjeksiyonu yoluyla uzaktan kod yürütülmesine izin verir
CISA, Aktif Sömürünün Ortasında Mitel ve Oracle Sistemlerindeki Kritik Kusurları İşaretledi
Araştırmacılar Illumina iSeq 100 DNA Dizileyicilerindeki Büyük Güvenlik Açığını Ortaya Çıkardı
Moxa, kullanıcıları hücresel ve güvenli yönlendiricilerdeki yüksek önem derecesine sahip güvenlik açıklarına karşı uyarır
Araştırmacılar, imza atlama ve kod yürütmeyi sağlayan çekirdek güvenlik açığını ortaya çıkardı