تم التحديث بتاريخ 19-01-2025 ليشمل نتائج التحقيق الإضافية المتعلقة بـ قطعة من الجبن وعدوى ميراي.

CVE-2024-50603 هي ثغرة أمنية خطيرة في تنفيذ التعليمات البرمجية وتؤثر على Aviatrix Controller مع الحد الأقصى لدرجة CVSS وهي 10.0. يسمح هذا الخلل في إدخال الأوامر للمهاجمين غير المصادقين بتنفيذ أوامر عشوائية على النظام عن بعد. تنبع الثغرة الأمنية من التحييد غير الصحيح للمدخلات التي يقدمها المستخدم، وقد تمت معالجتها في الإصدارات المصححة 7.1.4191 و 7.2.4996.

عند نشرها في بيئات سحابة AWS، تسمح Aviatrix Controller بتصعيد الامتيازات بشكل افتراضي، مما يجعل استغلال هذه الثغرة الأمنية خطرًا عالي التأثير. تم نشر ثغرة بسيطة لإثبات المفهوم، ولاحظت شركة Wiz Research بالفعل حدوث استغلال على نطاق واسع أدى إلى عمليات تعدين العملات المشفرة ونشرها من الباب الخلفي. لهذه الأسباب، يوصى بشدة بترقية Aviatrix Controller إلى الإصدارات المصححة، وإجراء تحقيق جنائي على الأجهزة، والبحث عن محاولات الحركة الجانبية لمستوى التحكم السحابي.

تكمن الثغرة الأمنية في المعالجة غير الصحيحة للمعلمات التي يقدمها المستخدم في واجهة برمجة تطبيقات Aviatrix Controller، والتي يتم تنفيذها بلغة PHP. على وجه التحديد، نقاط النهاية API list_flightpath_destination_instances و flightpath_connection_test دمج المعلمات مثل cloud_type و src_cloud_type في سلاسل الأوامر دون التعقيم المناسب. يسمح هذا الخلل للمهاجمين بإدخال أوامر نظام التشغيل الضارة، مما يسمح بتنفيذ أوامر عشوائية على وحدة التحكم بواسطة مستخدم غير مصادق عليه.

استنادًا إلى بياناتنا، تم نشر Aviatrix Controller في حوالي 3% من بيئات المؤسسات السحابية. ومع ذلك، تظهر بياناتنا أنه في 65% من هذه البيئات، يكون لدى الجهاز الظاهري الذي يستضيف Aviatrix Controller مسار حركة جانبي لأذونات مستوى التحكم السحابي الإداري.

نحن نقدر أن السبب في ذلك هو أنه يتم منح Aviatrix Controller افتراضيًا امتيازات IAM عالية في بيئات AWS السحابية من خلال الأدوار التي يمكن أن تتولىها، والتي يجب السماح لها بتنفيذ إجراءات IAM حتى تعمل بشكل صحيح (وفقًا لوثائق البائع).

تجعل إمكانات الحركة الجانبية هذه Aviatrix Controller هدفًا رئيسيًا للجهات الفاعلة في مجال التهديد التي تهدف إلى التحرك أفقيًا وتصعيد امتيازاتها في البيئة السحابية بمجرد حصولها على الوصول الأولي إلى وحدة التحكم عبر استغلال RCE هذا.

تم نشر الثغرة بتاريخ 07-01-2025، إلى جانب تدوينة للباحث الذي اكتشف الثغرة (جاكوب كوريبتا من SecuRing)، يشرح فيها بالتفصيل كيف يمكن استغلالها. تم إتاحة استغلال إثبات المفهوم استنادًا إلى منشور المدونة للجمهور بواسطة باحث أمني (newlinesec) بتاريخ 2025-01-08. مباشرة بعد نشر الثغرة الأمنية، حددت Wiz Research أدلة على الاستغلال الناجح لهذه الثغرة الأمنية عبر العديد من البيئات السحابية.

في جميع الحالات التي تمت ملاحظتها، تم الكشف عن الأجهزة المصابة علنًا، وتم التأكد من أنها عرضة لـ CVE-2024-50603، وليست عرضة لـ CVE-2021-40870 (آخر ثغرة أمنية معروفة في RCE تؤثر على Aviatrix Controller)، مما يقودنا إلى الاستنتاج بثقة عالية أن المهاجمين تمكنوا من الوصول إلى هذه الأجهزة من خلال استغلال RCE الأخير. تم نشر جميع البرامج الضارة المرصودة لأول مرة بين 07/01/2025 و10/01/2025، مع تزايد استغلالها بعد نشر قالب Nuclei.

أظهر تحقيقنا في هذه الحالات أن الجهات الفاعلة في مجال التهديد التي تستغل هذه الثغرة الأمنية تسيء استخدام وصولها إلى تعدين العملات المشفرة باستخدام XMRig وتنشر أبواب خلفية من نوع Sliver، على الأرجح لأغراض الاستمرارية (لتجنب فقدان الوصول إذا تم تصحيح الجهاز المصاب).

بالإضافة إلى ذلك، لاحظنا محاولات متعددة (فاشلة) لإصابة مثيلات Aviatrix Controller بـ Mirai عبر استغلال CVE-2024-50603. علاوة على ذلك، فإن جهة واحدة على الأقل من الجهات الفاعلة التي تنشر أبواب Sliver الخلفية كانت تجري عملياتها من عنوان IP 172.104.60[.]176، ولكن من المحتمل أن يكون هذا خادمًا وكيلاً مشتركًا وبالتالي فهو ليس مفيدًا بشكل صارم كبطاقة IOC.

على الرغم من أننا لم نر حتى الآن دليلًا مباشرًا على الحركة الجانبية السحابية، إلا أننا نعتقد أنه من المحتمل أن الجهات الفاعلة في مجال التهديد تستخدم الثغرة الأمنية لتعداد أذونات السحابة للمضيف ثم التركيز على سرقة البيانات من البيئات السحابية للضحايا.

تؤثر مشكلة عدم الحصانة هذه على Aviatrix Controller في الإصدارات السابقة 7.1.4191 والإصدارات 7.2.x قبل 7.2.4996.

تصحيح الحالات الضعيفة وتقليل سطح الهجوم

يوصى بترقية Aviatrix Controller إلى الإصدار المصحح (7.2.4996)، وإذا أمكن، نقترح أيضًا تنفيذ قيود الشبكة لمنع الوصول العام إلى Aviatrix Controller.

يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن مثيلات Aviatrix Controller المكشوفة بشكل عام وكذلك المثيلات الضعيفة في بيئتهم.

ابحث بشكل استباقي عن أدلة التسوية

سواء تم تصحيح بيئتك بالفعل أم لا، فمن المهم البحث عن أي دليل على التسوية المسبقة لضمان عدم ترك أي أبواب خلفية، وعدم حدوث أي تحرك جانبي إلى مستوى التحكم في السحابة.

يمكن لفرق الأمان استخدام Wiz للبحث بشكل استباقي عن أدلة الاختراق باستخدام الطرق التالية:

  • قم بمراجعة صفحة التهديد بحثًا عن أي تهديدات مرتبطة بموارد الحوسبة التي تستضيف Aviatrix Controller [Wiz Defend customers only].

  • استخدم الرسم البياني الأمني ​​للبحث عن نتائج البرامج الضارة على موارد الحوسبة التي تستضيف تقنيات Aviatrix.

  • استخدم Cloud Events Explorer للبحث عن بطاقات IOC المستندة إلى الشبكة في أي حقل لعنوان IP (انظر الملحق).

  • استخدم Cloud Events Explorer للبحث عن أي تنبيهات أمنية لموفر السحابة حيث يكون المصدر الرئيسي هو مورد الحوسبة الذي يستضيف Aviatrix Controller.

  • استخدم Cloud Events Explorer للبحث عن أحداث AWS CloudTrail حيث يتم تعيين حقل “التصرف كـ” على أحد أدوار Aviatrix الافتراضية (aviatrix-role-ec2 أو aviatrix-role-app)، ولم تتم ملاحظة عنوان IP الرئيسي مسبقًا، أو أنه يجري استدعاءات غير طبيعية لواجهة برمجة التطبيقات (API).

  • استخدم Cloud Events Explorer لمراجعة سجلات الشبكة بحثًا عن أي طلبات DNS غير طبيعية أو اتصالات IP الصادرة من أجهزة Aviatrix Controller.

للبحث عن التهديدات بشكل فعال، تأكد من دمج سجلات التحكم والأمن والشبكة بشكل صحيح مع Wiz.

اللجنة الأولمبية الدولية وصف
91.193.19[.]109:13333 عنوان IP لخادم Sliver C2
107.172.43[.]186:3939 عنوان IP لتجمع تعدين العملات المشفرة
83.222.191[.]91 عنوان IP لخادم Mirai C2
91.188.254[.]21 عنوان IP لخادم Mirai C2
1ce0c293f2042b677cd55a393913ec052eded4b9 XMRig (SHA1)
68d88d1918676c87dcd39c7581c3910a9eb94882 XMRig (SHA1)
c4f63a3a6cb6b8aae133bd4c5ac6f2fc9020c349 XMRig (SHA1)
c63f646edfddb4232afa5618e3fac4eee1b4b115 XMRig (SHA1)
e10e750115bf2ae29a8ce8f9fa14e09e66534a15 قطعة من الجبن (SHA1)
41d589a077038048c4b120494719c905e71485ba قطعة من الجبن (SHA1)
/tmp/systemd-private-[0-9a-f]{32}-Apache2.service-[0-9a-zA-Z]{6}/tmp/.system_logs/momika233-2024-04-29-xmrig.zip XMRig (المسار)
/tmp/systemd-private-[0-9a-f]{32}-Apache2.service-[0-9a-zA-Z]{6}/tmp/moneroocean/xmrig XMRig (المسار)
/tmp/systemd-private-[0-9a-f]{32}-Apache2.service-[0-9a-zA-Z]{6}/tmp/.uid/udiskssd XMRig (المسار)
/tmp/systemd-private-[0-9a-f]{32}-Apache2.service-[0-9a-zA-Z]{6}/tmp/config الشظية (المسار)
شاركها.
اترك تعليقاً