Над дванадесет хиляди екземпляра на защитната стена GFI KerioControl са изложени на критична уязвимост с отдалечено изпълнение на код, проследена като CVE-2024-52875.
KerioControl е пакет за мрежова сигурност, който малките и средните предприятия използват за VPN мрежи, управление на честотната лента, отчитане и мониторинг, филтриране на трафика, AV защита и предотвратяване на проникване.
Въпросният недостатък беше открит в средата на декември от изследователя по сигурността Егидио Романо (EgiX), който демонстрира потенциала за опасни RCE атаки с 1 клик.
GFI Software пусна актуализация на сигурността за проблема с версия 9.4.5 Patch 1 на 19 декември 2024 г., но три седмици по-късно, според Censys, над 23 800 екземпляра са останали уязвими.
В началото на миналия месец Greynoise разкри, че е открила активни опити за експлоатация, използващи експлойта на Romano proof-of-concept (PoC), насочен към кражба на CSRF токени на администратора.
Въпреки предупреждението за активна експлоатация, услугата за мониторинг на заплахи The Shadowserver Foundation съобщава, че сега вижда 12 229 защитни стени KerioControl, изложени на атаки, използващи CVE-2024-52875.
Повечето от тези случаи са разположени в Иран, САЩ, Италия, Германия, Русия, Казахстан, Узбекистан, Франция, Бразилия и Индия.
При наличието на публичен PoC за CVE-2024-52875 изискванията за експлоатация са ниски, което позволява дори на неквалифицирани хакери да се включат в злонамерената дейност.
„Потребителският вход, предаден на тези страници чрез GET параметъра „dest“, не се обработва правилно, преди да се използва за генериране на HTTP заглавие „Location“ в HTTP отговор 302“, обяснява Егидио Романо.
„По-конкретно, приложението не филтрира/премахва правилно символите за край на реда (LF). Това може да бъде използвано за извършване на атаки за разделяне на HTTP отговора, което от своя страна може да позволи извършването на отразено скриптиране на сайтове (XSS) и евентуално други атаки.“
векторът Reflected XSS може да бъде използван за извършване на атаки с 1 клик на Remote Code Execution (RCE).
Ако все още не сте приложили актуализацията за сигурност, горещо ви препоръчваме да инсталирате KerioControl версия 9.4.5 Patch 2, издадена на 31 януари 2025 г., която съдържа допълнителни подобрения в сигурността.









