آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز پنجشنبه به نهادهای دولتی دستور داد تا فوراً سیستم های خود را در برابر یک آسیب پذیری بحرانی در Microsoft Configuration Manager ایمن کنند. این حفره امنیتی که در اکتبر ۲۰۲۴ پچ شده بود، اکنون به طور فعال در حملات سایبری مورد استفاده قرار میگیرد.
به گزارش بخش اخبار فناوری زوم تک به نقل از Bleeping Computer، ابزار مدیریت پیکربندی مایکروسافت (که با نام ConfigMgr و پیشتر با نام SCCM شناخته می شد)، یک ابزار مدیریت فناوری اطلاعات برای کنترل گروه های بزرگی از سرورها و ایستگاه های کاری ویندوز در شبکه های سازمانی است.
جزئیات آسیب پذیری خطرناک CVE-2024-43468
این آسیب پذیری که با شناسه CVE-2024-43468 ردیابی میشود و توسط شرکت امنیتی Synacktiv گزارش شده است، از نوع SQL Injection است. این حفره به مهاجمان از راه دور و بدون نیاز به داشتن دسترسی (Unauthenticated)، اجازه میدهد تا کدهای مخرب خود را اجرا کرده و دستورات دلخواه را با بالاترین سطح دسترسی روی سرور یا پایگاه داده سایت Microsoft Configuration Manager اجرا کنند.
مایکروسافت در زمان انتشار پچ در اکتبر ۲۰۲۴ توضیح داد: «یک مهاجم احراز هویت نشده میتواند با ارسال درخواستهای ویژه طراحی شده به محیط هدف که به شیوهای ناامن پردازش میشوند، از این آسیب پذیری بهرهبرداری کرده و دستورات خود را روی سرور یا دیتابیس اجرا کند.»
تغییر وضعیت از «احتمال کم» به «بهره برداری فعال»
در ابتدا، مایکروسافت این باگ را در دسته «احتمال بهرهبرداری کم» قرار داده بود و اعلام کرد که مهاجم برای ساخت کد مخرب و زمانبندی دقیق حمله به تخصص بسیار بالایی نیاز دارد. با این حال، شرکت Synacktiv در نوامبر ۲۰۲۴ کد اثبات مفهوم (PoC) این حمله را منتشر کرد. اکنون CISA تایید کرده است که هکرها در دنیای واقعی در حال استفاده از این حفره برای نفوذ به شبکهها هستند.
ضربالاجل CISA برای پچ فوری سیستم ها
طبق دستورالعمل عملیاتی (BOD) 22-01، آژانس CISA به تمامی آژانسهای غیرنظامی فدرال دستور داده است که حداکثر تا ۵ مارس ۲۰۲۶ سیستمهای خود را پچ کنند. این آژانس هشدار داد که این نوع آسیب پذیری ها بردارهای حمله رایج برای بازیگران مخرب سایبری هستند و خطرات قابل توجهی برای زیرساختهای سازمانی ایجاد میکنند.
توصیههای امنیتی ارائه شده شامل موارد زیر است:
- اعمال سریع بهروزرسانیهای ارائه شده توسط مایکروسافت.
- دنبال کردن راهنماییهای BOD 22-01 برای سرویسهای ابری.
- توقف استفاده از محصول در صورت عدم امکان اعمال اقدامات اصلاحی.
هشدار به بخش خصوصی و مدیران شبکه
اگرچه دستورات CISA مستقیماً برای نهادهای دولتی صادر شده است، اما این آژانس از تمامی مدافعان شبکه، از جمله مدیران IT در بخش خصوصی، درخواست کرد تا هرچه سریعتر دستگاههای خود را در برابر حملات CVE-2024-43468 ایمن کنند. با توجه به اینکه SCCM ستون فقرات مدیریت سیستمها در بسیاری از شرکتهای بزرگ است، نفوذ به آن میتواند منجر به دسترسی کامل مهاجم به تمامی کلاینتهای شبکه شود.
آینده زیرساخت های IT و مدیریت خودکار
زیرساختهای مدرن فناوری اطلاعات اکنون سریعتر از آن حرکت میکنند که فرآیندهای دستی بتوانند امنیت آنها را تامین کنند. کارشناسان معتقدند استفاده از ابزارهای اتوماسیون برای پاسخ به تهدیدات و مدیریت هوشمند جریانهای کاری، تنها راه مقابله با چنین آسیبپذیریهای بحرانی در مقیاسهای بزرگ است.




نظرات در مورد : هشدار فوری CISA: بهره برداری هکرها از آسیب پذیری حیاتی در Microsoft SCCM