
„SolarWinds“ ištaisė aštuonias svarbias prieigos teisių tvarkyklės (ARM) programinės įrangos spragas, iš kurių šešios leido užpuolikams nuotoliniu būdu vykdyti kodą (RCE) pažeidžiamuose įrenginiuose.
Prieigos teisių tvarkyklė yra svarbus įrankis įmonės aplinkoje, padedantis administratoriams valdyti ir tikrinti prieigos teises visoje jų organizacijos IT infrastruktūroje, siekiant sumažinti grėsmės poveikį.
RCE pažeidžiamumas (CVE-2024-23469, CVE-2024-23466, CVE-2024-23467, CVE-2024-28074, CVE-2024-23471 ir CVE-2024-23470) – 96-os kokybės rodiklis/1d su 0. – leisti užpuolikams be privilegijų atlikti veiksmus nepataisytose sistemose, vykdydami kodą arba komandas su SISTEMOS privilegijomis arba be jų, priklausomai nuo išnaudotos trūkumo.
Bendrovė taip pat pataisė tris svarbius katalogų perėjimo trūkumus (CVE-2024-23475 ir CVE-2024-23472), leidžiančius neautentifikuotiems vartotojams savavališkai ištrinti failus ir gauti slaptą informaciją, kai pasiekia failus ar aplankus, esančius ne apribotuose kataloguose.
Jis taip pat ištaisė didelio sunkumo autentifikavimo apėjimo pažeidžiamumą (CVE-2024-23465), kuris gali leisti neautentifikuotiems kenkėjams gauti domeno administratoriaus prieigą „Active Directory“ aplinkoje.
„SolarWinds“ pataisė trūkumus (apie visus pranešta per „Trend Micro“ nulinės dienos iniciatyvą) „Access Rights Manager 2024.3“, išleistoje trečiadienį su klaidų ir saugos pataisymais.
Bendrovė dar neatskleidė, ar gamtoje yra šių trūkumų pagrįstų išnaudojimų, ar kuris nors iš jų buvo panaudotas atakų metu.
| CVE-ID | Pažeidžiamumo pavadinimas |
|---|---|
| CVE-2024-23469 | „SolarWinds ARM“ atskleistas pavojingas metodas nuotolinis kodo vykdymas |
| CVE-2024-23466 | „SolarWinds ARM“ katalogo nuotolinio kodo vykdymo pažeidžiamumas |
| CVE-2024-23467 | „SolarWinds ARM“ katalogo nuotolinio kodo vykdymo pažeidžiamumas |
| CVE-2024-28074 | „SolarWinds ARM“ vidinio deserializacijos nuotolinio kodo vykdymo pažeidžiamumas |
| CVE-2024-23471 | „SolarWinds ARM CreateFile Directory Traversal“ nuotolinio kodo vykdymo pažeidžiamumas |
| CVE-2024-23470 | „SolarWinds ARM UserScriptHumster“ atskleistas pavojingas RCE pažeidžiamumas |
| CVE-2024-23475 | „SolarWinds ARM“ katalogo peržiūra ir informacijos atskleidimo pažeidžiamumas |
| CVE-2024-23472 | „SolarWinds ARM“ katalogo perėjimas Savavališkas failų ištrynimas ir informacijos atskleidimas |
| CVE-2024-23465 | „SolarWinds ARM ChangeHumster“ atskleistas pavojingas autentifikavimo metodas |
Vasario mėnesį bendrovė pataisė dar penkias RCE spragas Access Rights Manager (ARM) sprendime, iš kurių trys buvo įvertintos kaip kritinės, nes leido neautentifikuotai išnaudoti.
Prieš ketverius metus „SolarWinds“ vidines sistemas pažeidė Rusijos APT29 įsilaužimo grupė. Grėsmių grupė įterpė kenkėjišką kodą į Orion IT administravimo platformos versijas, kurias klientai atsisiuntė nuo 2020 m. kovo iki 2020 m. birželio mėn.
Tuo metu turėdama daugiau nei 300 000 klientų visame pasaulyje, „SolarWinds“ aptarnavo 96 % „Fortune 500“ įmonių, įskaitant aukšto lygio technologijų įmones, tokias kaip „Apple“, „Google“ ir „Amazon“, ir vyriausybines organizacijas, tokias kaip JAV kariuomenė, Pentagonas, Valstybės departamentas, NASA, NSA, Paštas. tarnyba, NOAA, Teisingumo departamentas ir Jungtinių Valstijų prezidento biuras.
Tačiau nors Rusijos valstybės įsilaužėliai naudojo trojaniškus atnaujinimus, norėdami įdiegti „Sunburst“ užpakalines duris tūkstančiuose sistemų, jie nusitaikė tik į žymiai mažesnį „Solarwinds“ klientų skaičių tolesniam naudojimui.
Po to, kai buvo atskleista tiekimo grandinės ataka, kelios JAV vyriausybės agentūros patvirtino, kad kampanijoje buvo pažeisti jų tinklai. Tai buvo Valstybės, Tėvynės saugumo, Iždo ir Energetikos departamentai, taip pat Nacionalinė telekomunikacijų ir informacijos administracija (NTIA), Nacionaliniai sveikatos institutai ir Nacionalinė branduolinio saugumo administracija.
2021 m. balandį JAV vyriausybė oficialiai apkaltino Rusijos užsienio žvalgybos tarnybą (SVR) surengus 2020 m. „Solarwinds“ ataką, o JAV vertybinių popierių ir biržos komisija (SEC) 2023 m. spalį apkaltino „SolarWinds“ už tai, kad ji nepranešė investuotojams apie kibernetinio saugumo gynybos problemas prieš nulaužti.