في 19 أبريل 2024، كشف CrushFTP، وهو بائع نقل الملفات المُدارة، عن ثغرة أمنية مدتها 0 يوم في العديد من إصدارات برامجه من خلال قائمة بريدية خاصة. تم اكتشاف هذه الثغرة الأمنية الخطيرة، والتي تم تحديدها باسم CVE-2024-4040 بدرجة CVSS تبلغ 9.8، بواسطة Simon Garrelou وتم تعيينها بواسطة CNA (DirectCyber) من جهة خارجية في 22 أبريل. وتؤثر الثغرة الأمنية على الإصدارات السابقة لـ 10.7.1 و 11.1.0، بما في ذلك كبار السن 9.x الإصدارات. تم تعريف CrushFTP مبدئيًا ومؤقتًا بواسطة Wiz على أنه CVE-WIZ-003 قبل تعيين CVE الرسمي، ووصف الثغرة الأمنية بأنها تسمح للمهاجمين عن بعد بامتيازات محدودة بتجاوز صندوق حماية VFS والوصول إلى الملفات خارج الحدود المخصصة لهم. ومع ذلك، تمكن الباحثون منذ ذلك الحين من استغلال الثغرة الأمنية لتنفيذ تعليمات برمجية عن بعد غير مصادق عليها، مما يدل على أن الخلل أكثر خطورة مما تم وصفه في البداية، وبالتالي رفع درجة CVSS من 7.7 إلى 9.8. نظرًا لأنه تم ملاحظة استغلال الثغرة الأمنية بشكل واسع النطاق، ننصح المستخدمين بشدة بالتحديث إلى الإصدارات المصححة لتأمين أنظمتهم.

يصف الاستشارة العامة من CrushFTP CVE-2024-4040 بأنه هروب من VFS sandbox الذي يسمح للمهاجمين عن بعد ذوي الامتيازات المنخفضة بقراءة الملفات خارج الحدود المقصودة من VFS Sandbox في برنامج نقل الملفات الخاص به. وقام الباحثون أيضًا بتحليل الثغرة الأمنية وخلصوا إلى أنه يمكن استغلالها دون مصادقة وبأقل جهد تقني، مما يسمح للمهاجمين ليس فقط بقراءة الملفات على مستوى الجذر ولكن أيضًا بتجاوز آليات المصادقة لحسابات المسؤول وتنفيذ التعليمات البرمجية عن بُعد. على الرغم من تسجيلها رسميًا كقراءة ملف عشوائية، إلا أنه قد يتم وصف الثغرة الأمنية بشكل أكثر دقة على أنها حقن قالب من جانب الخادم (SSTI). وقد لوحظ أيضًا أن الثغرة الأمنية يتم استغلالها بشكل مباشر من قبل جهات التهديد.

من المهم ملاحظة أن CVE لا يمكن استغلاله إلا من خلال منفذ واجهة الويب، لذا فإن الإعدادات التي تعرض فقط منفذ SFTP تعتبر آمنة.

وفقًا لبيانات Wiz، تحتوي 1.7% من البيئات السحابية على مثيلات معرضة لـ CVE-2024-4040، وحوالي 0.4% من البيئات بها مثيلات تستخدم CrushFTP مكشوفة على الإنترنت.

وقد لاحظ الباحثون تم نشر محاولات الاستغلال في البرية وإثبات المفهوم الذي يوضح الهروب من رمل.

CrushFTP في الإصدارات 9.x قبل 10.7.1 و 11.0 قبل 11.1.0 عرضة لـ CVE-2024-4040.

ينصح بالترقية إلى الإصدارات 10.7.1 أو 11.1.0. في الإصدارات الأولى من نصيحة CrushFTP، ذُكر أن استخدام المنطقة المجردة من السلاح يمكن أن يحمي المستخدمين من الاستغلال، ولكن تم سحب هذا التوجيه منذ ذلك الحين.

يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن المثيلات الضعيفة في بيئتهم.

شاركها.
اترك تعليقاً