Американската агенция за киберсигурност CISA призова във вторник организациите спешно да закърпят две експлоатирани уязвимости от типа „нулев ден“ в Gladinet CentreStack и Microsoft Windows.
Проследявана като CVE-2025-30406 (CVSS оценка 9), грешката в CentreStack беше разкрита на 3 април, когато Gladinet обяви кръпки за нея, предупреждавайки, че тя е експлоатирана от март насам. Изглежда, че няма публична информация за тези атаки.
Проблемът засяга начина, по който облачният сървър и платформата за сътрудничество управляват криптографските ключове, използвани за проверка на целостта на ViewState, като позволява на нападателя да подправя данни и да изпълнява произволен код от разстояние.
„Приложението използва твърдо кодиран или неправилно защитен machineKey във файла IIS web config, който отговаря за защитата на данните ASP.NET ViewState. Ако атакуващият получи или предвиди machineKey, той може да фалшифицира ViewState товари, които преминават проверките за цялост“, обяснява Gladient в своята консултация.
В определени конфигурации, обяснява компанията, могат да бъдат монтирани атаки за десериализация на ViewState, което може да доведе до отдалечено изпълнение на код (RCE) на уеб сървъра.
Gladient адресира уязвимостта в CentreStack 16.4.10315.56368, като призовава организациите да актуализират незабавно или да завъртят стойностите на machineKey като временно смекчаване на последиците.
„Последната версия на билда вече автоматично генерира нов machine key по време на инсталацията, за да се повиши сигурността на системата“, заявиха от компанията.
Недостатъкът в Windows, проследен като CVE 2025-29824 (CVSS оценка 7,8), е описан като проблем с използването след освобождаване в драйвера на Common Log File System (CLFS) на платформата, който може да се използва за локално повишаване на привилегиите.
Microsoft пусна поправки за дефекта в сигурността на 2025 април Patch Tuesday, като предупреди, че е забелязала заплаха да го използва срещу организации в САЩ, Венецуела, Испания и Саудитска Арабия. За разгръщането на експлойта е използван зловредният софтуер PipeMagic, който е бил използван при атаки с цел получаване на откуп.
Във вторник CISA добави и двата недостатъка към каталога на известните експлоатирани уязвимости (Known Exploited Vulnerabilities – KEV), като призова федералните агенции да приложат наличните кръпки и мерки за намаляване на риска до 29 април, както е предвидено в Обвързваща оперативна директива (BOD) 22-01.
Въпреки че директивата се отнася само за федералните агенции, на всички организации се препоръчва да прегледат списъка с KEV, да идентифицират засегнатите приложения и устройства в своите среди и незабавно да отстранят дефектите в сигурността.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.