Производителят потвърди, че извънредните мерки са били предизвикани от непублична уязвимост с висока степен на риск, засягаща ShareFile Storage Zone Controller
Progress Software потвърди, че причината за извънредното спиране на ShareFile Storage Zone Controller през миналата седмица е критична zero-day уязвимост, която вече е отстранена със спешни обновления. Компанията призова всички организации, използващи локалната инфраструктура на платформата, незабавно да инсталират новите версии 5.12.5 и 6.0.2, преди да върнат системите си в експлоатация.
От извънредно предупреждение до потвърдена zero-day атака
Преди дни Progress препоръча на клиентите си незабавно да изключат Windows сървърите, на които работят ShareFile Storage Zone Controller, след като получила информация за достоверна външна заплаха. Тогава компанията временно прекрати достъпа до всички ShareFile среди, използващи локалните контролери, докато провеждаше разследване със специалисти по киберсигурност.
Вече е ясно, че разследването е разкрило уязвимост от типа Path Traversal, която позволява на автентикиран администратор да чете произволни файлове, достъпни за системния акаунт на услугата, да записва собствено съдържание в избрани директории и да получава информация за файловата структура на сървъра.
Защо рискът е особено сериозен
Макар експлоатацията да изисква административни права, подобни уязвимости могат да се превърнат в мощен инструмент при компрометиране на вече пробита инфраструктура. След кражба на администраторски идентификационни данни нападателите могат да разширят достъпа си, да извлекат чувствителна информация или да подготвят последващи атаки.
Storage Zone Controller представлява локален компонент, който позволява организациите да съхраняват файловете си в собствена инфраструктура, докато използват облачните услуги на ShareFile за удостоверяване, управление на права, одит и сътрудничество. Именно поради директния достъп до корпоративните файлове тези сървъри представляват особено привлекателна цел за групи, занимаващи се с изнудване и кражба на данни.
Все още няма данни за успешни компрометирания
Progress уточнява, че към момента няма доказателства за неоторизиран достъп до клиентски акаунти или изтичане на информация, както и индикации за активни атаки срещу потребителите на платформата.
Любопитен детайл е решението на компанията временно да не публикува CVE идентификатора. Според производителя това ще даде на организациите допълнително време да приложат необходимите корекции, преди техническите подробности да станат публично достояние и да могат да бъдат използвани от потенциални нападатели.
Анализ
Случаят показва все по-често прилаганата практика доставчиците на корпоративен софтуер да предприемат незабавни защитни действия още преди публичното разкриване на уязвимостите. Макар подобни решения временно да нарушават работата на клиентите, те значително намаляват вероятността критичните пропуски да бъдат масово експлоатирани.
За организациите това е още едно напомняне, че локалните компоненти, интегрирани с облачни услуги, трябва да бъдат включени в процесите за непрекъснат мониторинг, управление на уязвимости и бързо прилагане на обновления. При подобни продукти дори ограничени на пръв поглед уязвимости могат да осигурят достъп до големи обеми чувствителни корпоративни данни.









