خطر در کمین کاربران Nuclei! آسیب پذیری جدیدی در این اسکنر محبوب کشف شده که به مهاجمان اجازه می دهد تا با دور زدن سیستم امنیتی، کدهای مخرب خود را اجرا کنند و به اطلاعات حساس دسترسی پیدا کنند. اگر از Nuclei استفاده می کنید، فورا نسخه خود را به 3.3.7 یا بالاتر به روزرسانی کنید!
به گزارش زوم تک از The Hacker News، یک آسیب پذیری امنیتی با درجه خطر بالا در Nuclei، اسکنر آسیب پذیری متن باز محبوب ProjectDiscovery، کشف شده است. مهاجمان می توانند با سوءاستفاده از این آسیب پذیری، بررسی های امضا را دور زده و به طور بالقوه کد مخرب را اجرا کنند.
این آسیب پذیری که با شناسه CVE-2024-43405 ردیابی می شود، دارای امتیاز CVSS 7.4 از 10.0 است و همه نسخه های Nuclei پس از 3.0.0 را تحت تاثیر قرار می دهد.
این آسیب پذیری ناشی از مغایرتی بین نحوه مدیریت کاراکترهای خط جدید توسط فرآیند تایید امضا و تجزیه کننده YAML و نحوه پردازش چندین امضا است. این امر به مهاجم اجازه می دهد تا محتوای مخرب را در یک الگو تزریق کند و در عین حال امضای معتبری برای بخش خوش خیم الگو حفظ کند.
Nuclei یک اسکنر آسیب پذیری است که برای بررسی برنامه های مدرن، زیرساخت ها، پلتفرم های ابری و شبکه ها به منظور شناسایی نقص های امنیتی طراحی شده است. موتور اسکن از الگوهایی که فایل های YAML هستند برای ارسال درخواست های خاص به منظور تعیین وجود نقص استفاده می کند.
علاوه بر این، می تواند اجرای کد خارجی را در سیستم عامل میزبان با استفاده از پروتکل کد فعال کند و در نتیجه به محققان انعطاف پذیری بیشتری در گردش های کاری تست امنیت می دهد.
شرکت امنیت ابری Wiz که CVE-2024-43405 را کشف کرده است، می گوید این آسیب پذیری در فرآیند تایید امضای الگو ریشه دارد که برای اطمینان از یکپارچگی الگوهای موجود در مخزن رسمی الگوها استفاده می شود.
سوءاستفاده موفقیت آمیز از این آسیب پذیری به معنای دور زدن این مرحله حیاتی تایید است و به مهاجمان اجازه می دهد الگوهای مخربی ایجاد کنند که می توانند کد دلخواه را اجرا کرده و به داده های حساس میزبان دسترسی پیدا کنند.
در هسته خود، مشکل از استفاده از عبارات منظم (regex) برای اعتبارسنجی امضا و تضاد تجزیه ناشی از استفاده از regex و تجزیه کننده YAML ناشی می شود و در نتیجه به سناریویی منجر می شود که مهاجم می تواند یک کاراکتر “\r” را معرفی کند به طوری که از تایید امضای مبتنی بر regex جلوگیری کرده و توسط تجزیه کننده YAML به عنوان شکست خط تفسیر شود.
به عبارت دیگر، این ناسازگاری های تجزیه را می توان برای ایجاد یک الگوی Nuclei که از “\r” برای گنجاندن خط دوم “# digest:” استفاده می کند، به هم پیوند داد که از فرآیند تایید امضا جلوگیری می کند اما توسط مفسر YAML تجزیه و اجرا می شود.
علاوه بر این، فرآیند تایید شامل مرحله ای برای حذف خط امضا از محتوای الگو است، اما این کار را به گونه ای انجام می دهد که فقط خط اول تایید می شود و در نتیجه خطوط بعدی تایید نشده اما قابل اجرا باقی می مانند.
پس از افشای مسئولانه، این آسیب پذیری توسط ProjectDiscovery در 4 سپتامبر 2024 با نسخه 3.3.2 برطرف شد. نسخه فعلی Nuclei 3.3.7 است.
مهاجمان می توانند الگوهای مخربی حاوی خطوط # digest دستکاری شده یا شکست های خط \r با دقت قرار داده شده برای دور زدن تایید امضای Nuclei ایجاد کنند.
یک بردار حمله برای این آسیب پذیری زمانی ایجاد می شود که سازمان ها الگوهای غیرقابل اعتماد یا مشارکتی جامعه را بدون اعتبارسنجی یا جداسازی مناسب اجرا می کنند. یک مهاجم می تواند از این قابلیت برای تزریق الگوهای مخرب سوءاستفاده کند که منجر به اجرای دستور دلخواه، استخراج داده یا به خطر انداختن سیستم می شود.





نظرات در مورد : آسیب پذیری خطرناک در اسکنر Nuclei ؛ امکان دور زدن امضا و اجرای کد مخرب