في 4 أكتوبر 2021، نشرت Apache تصحيحًا لـ CVE-2021-41773/CVE-2021-42013، وهي ثغرة أمنية في اجتياز المسار والكشف عن الملفات، مما يؤثر على الإصدار 2.4.49 من Apache HTTP Server. وأشار تقريرهم أيضًا إلى أنه تم استغلال الثغرة الأمنية بشكل مباشر. منذ أن بدأ النشر، تم نشر العديد من برمجيات إكسبلويت عبر الإنترنت، بما في ذلك برمجيات إكسبلويت لتنفيذ التعليمات البرمجية عن بعد. في 7 أكتوبر، أصدرت Apache تصحيحًا محدثًا نظرًا لأن الإصدار الأول، الإصدار 2.4.50، لم يكن كافيًا، وتم تعيين CVE-2021-42013 للتصحيح الضعيف الأصلي.
يُستخدم خادم Apache HTTP بشكل شائع كخادم ويب، وبالتالي، قد يكون تأثير الثغرة الأمنية في بيئة المؤسسة واسع النطاق، في حالة استغلاله. . نحث مستخدمي Apache HTTP Server على تصحيح خوادمهم الضعيفة في أسرع وقت ممكن.
في منشور المدونة هذا، سنسلط الضوء على المخاطر التي تشكلها هذه الثغرة الأمنية على البيئات السحابية ونشارك بعض الإرشادات حول كيفية التخفيف منها.
ثغرة أمنية في خادم Apache HTTP: التفاصيل والتأثير
يعود أصل الثغرة الأمنية إلى التغيير الذي تم إجراؤه على تسوية المسار في Apache HTTP Server 2.4.49 (لم تتأثر الإصدارات السابقة). وفقًا لاستشارة Apache الأصلية، يمكن أن يوفر استغلال الثغرة الأمنية للمهاجمين الإمكانيات التالية:
-
قم بتعيين عناوين URL إلى ملفات خارج جذر المستند المتوقع باستخدام هجوم اجتياز المسار
-
الوصول إلى الملفات خارج جذر المستند
-
الوصول إلى مصدر الملفات المفسرة كنصوص CGI، والتي بدورها يمكن استخدامها لهجمات إضافية
بعد النشر الأولي، نشر العديد من الباحثين الأمنيين عمليات استغلال للثغرة عبر الإنترنت تسمح للجهات الفاعلة السيئة بتنفيذ الأوامر عن بعد على خوادم Apache HTTP المستهدفة. بالإضافة إلى ذلك، اكتشف باحثون آخرون أنه يمكن تجاوز الإصلاح المنشور في الإصدار 2.4.50. ونتيجة لذلك، أصدر Apache تصحيحًا جديدًا (2.4.51) بعد ثلاثة أيام من التصحيح الأول.
أدى الجمع بين خادم ويب مكشوف ومستخدم على نطاق واسع مع وجود ثغرة أمنية خطيرة وقابلة للاستغلال إلى دفع المهاجمين إلى البدء فورًا في فحص الإنترنت بحثًا عن الأهداف الضعيفة. نحن على علم بأنشطة المسح المتعددة اعتبارًا من نشر هذا المنشور.
المخاطر التي تتعرض لها البيئات السحابية
تُستخدم خوادم Apache HTTP بشكل شائع كخوادم ويب. على هذا النحو، فإنها تتطلب عادةً الوصول إلى الموارد الخلفية مثل قواعد البيانات. يمكن الوصول إلى هذه الموارد باستخدام اسم المستخدم وكلمة المرور أو مفاتيح قاعدة البيانات. يمكن للمهاجمين الذين يحصلون على مثل هذه الأسرار المخزنة على خادم ويب من خلال استغلال CVE-2021-41773/CVE-2021-42013 الاستفادة منها للوصول إلى البيانات الحساسة التي يمكن استخدامها بعد ذلك لأغراض ضارة: مزيد من الهجمات والتسريبات والابتزاز والمزيد.
وبعيدًا عن الوصول إلى موارد محددة، هناك خطر أكثر ضررًا على هذه الثغرة الأمنية. في البيئات السحابية، يتم استخدام مفاتيح سحابة الهوية (IAM) على نطاق واسع بواسطة موارد الحوسبة السحابية. تمنح هذه المفاتيح الوصول إلى قواعد البيانات وخدمات التخزين وإدارة الهوية والوصول والحوسبة وغير ذلك الكثير من خلال الأذونات المرتبطة بدورها.
لسوء الحظ، في كثير من الحالات، يتم إساءة استخدام الهويات السحابية وتوفر أذونات واسعة ليست ضرورية لاستخدامها المحدد. تعد إدارة الهوية السحابية معقدة، وعند الوصول إلى قاعدة بيانات، قد يكون من الأسهل استخدام دور المسؤول بدلاً من دور مقيد محدد. مثل هذه الممارسات خاطئة وخطيرة.
في بعض الحالات، يتم تخزين مفاتيح السحابة هذه على قرص خادم الويب، وفي حالة وجود ثغرة أمنية في اجتياز المسار والكشف عن الملفات، مثل CVE-2021-41773/CVE-2021-42013، سيتمكن المهاجمون من البحث عن مسارات بيانات الاعتماد الشائعة والحصول عليها. إذا كانت مفاتيح السحابة هذه تتمتع بأذونات المسؤول، فسيتمكن المهاجمون من استخدامها لتولي دور المسؤول، و السيطرة بشكل فعال على البيئة السحابية المستهدفة بأكملها.
خطوات العلاج
كما ذكرنا سابقًا، نقترح على جميع مستخدمي Apache HTTP Server معالجة هذه الثغرة الأمنية في أسرع وقت ممكن. للعلاج، الخطوة الأولى التي يجب عليك اتخاذها هي جمع قائمة بجميع الأجهزة الافتراضية والحاويات التي تقوم بتشغيل خادم Apache HTTP. بعد ذلك، يجب عليك مراجعة إصدار Apache HTTP Server على تلك الموارد. جميع خوادم Apache HTTP ذات الإصدارين 2.4.49 و2.4.50 (الإصلاح الأولي غير الكافي) معرضة للخطر وتتطلب التصحيح إلى الإصدار الثابت – 2.4.51. لا توجد حلول أخرى معروفة في هذا الوقت.
إذا لم يكن التصحيح ممكنًا، نوصي بإلغاء تنشيط المورد أو حظر الوصول إلى الإنترنت إليه. بالنسبة للبيئات السحابية، نوصي بشدة بالتأكد من أن أحمال العمل التي تواجه الإنترنت تتمتع بأقصى الأذونات المحدودة الممكنة لوظيفتها وعدم تخزين أسرار حساسة مفرطة التساهل، مثل مفاتيح السحابة الإدارية. بالإضافة إلى ذلك، إذا أمكن، استخدم بدائل أكثر أمانًا لتخزين المفاتيح السحابية على القرص، مثل خدمات البيانات التعريفية.
كيفية اكتشاف CVE-2021-41773/CVE-2021-42013 وعلاجه باستخدام Wiz
Wiz هو حل كامل بدون وكيل لتأمين البيئات السحابية. تسمح تقنية الفحص الفريدة للمستخدمين باكتشاف عمليات تثبيت خوادم Apache HTTP ورقم إصدارها عبر بيئاتهم في دقائق بعد النشر، وتتبع عملية الترقية، وتحديد أولويات التصحيح بناءً على مجموعات سامة مثل التعرض الخارجي أو أذونات المسؤول على المورد المتأثر.
علاوة على إدارة المخزون واكتشاف الثغرات الأمنية، يكتشف Wiz تلقائيًا الأسرار المشفرة أو البيانات العامة ذات الصلة بالسرية على أقراص أحمال العمل ويحللها باستخدام بيانات التعريف الخاصة بها. تتيح هذه الآلية لـ Wiz اكتشاف مفاتيح السحابة ذات الأذونات العالية، وبيانات مصادقة قاعدة البيانات، والمفاتيح الخاصة، وغير ذلك الكثير التي يمكن للمهاجمين استخدامها للتحرك أفقيًا، والوصول إلى البيانات الحساسة، وما إلى ذلك. يمكن أن يساعد هذا المستخدمين في تحديد الموارد الأكثر عرضة للخطر لاستغلال Apache HTTP Server ويجب معالجتها أولاً.
باستخدام Wiz، يمكنك الحصول على رؤية كاملة لسلسلة الهجمات من خلال استعلام واحد:
-
يسرد جميع أعباء العمل وتطبيقاتها الضعيفة
-
يحلل تعرض الشبكة لكل حمل عمل
-
يكتشف المعلومات السرية الحساسة المخزنة على أعباء العمل (مثل المفاتيح السحابية)
يحتوي Wiz Threat Center على استعلام تم إنشاؤه مسبقًا يسترد جميع الموارد باستخدام إصدارات Apache HTTP Server الضعيفة ومسارات التصعيد المقابلة لها بنقرة واحدة. يعد مركز التهديدات هو المكان المناسب لرؤية المشكلات الهامة الأخرى في بيئتك أيضًا.
سواء كنت من عملاء Wiz أم لا، فإن ثغرة Apache HTTP Server CVE-2021-41773/CVE-2021-42013 يجب أن تأخذها على محمل الجد، نظرًا للتأثير المحتمل. سيساعدك اتباع خطوات العلاج الواردة في هذا المنشور على تحديد المخاطر وتقليلها. ترقبوا أي تحديثات.
