Barracuda Networks teatas vajadusest fĂŒĂŒsiliselt asendada ESG (Email Security Gateway) seadmed, mis on saanud kahju pahavarast 0-day nĂ”rkuse tĂ”ttu e-kirjade manuste töötlemise moodulis. Teavet selle kohta, et varem vĂ€lja antud plaastrite paigaldamine ei piisa probleemide lahendamiseks, jagatakse. Ăksikasju ei avalikustata, kuid eeldatakse, et seadmete asendamise otsus tehti rĂŒnnaku tĂ”ttu, mis viis madala tasandi pahavara paigaldamiseni ning mille eemaldamine ei olnud vĂ”imalik, kasutades ainult uue tarkvara installimist vĂ”i seadme tehase seadete taastamist. Seadmed asendatakse tasuta, kuid enne kulude katmise kohta ei ole tĂ€psustatud.
ESG on riist- ja tarkvarakompleks, mis kaitseb ettevĂ”tete e-kirju rĂŒnnakute, rĂ€mpsposti ja viiruste eest. 18. mail tĂ€heldati ESG seadmetest anomaalset liiklust, mis oli seotud pahavara tegevusega. AnalĂŒĂŒs nĂ€itas, et seadmed olid kompromiteeritud, kasutades patcherdamata (0-day) nĂ”rkust (CVE-2023-28681), mis vĂ”imaldas oma koodi kĂ€ivitada, saates spetsiaalselt vormindatud e-kirja. Probleem tulenes failide nimede puudulikust kontrollimisest tar-arhiivides, mida edastati e-kirja manustena, ning vĂ”imaldas sĂŒsteemis tĂ€ita suvalisi kĂ€ske kĂ”rgete privileegidega, möödudes koodi kĂ€ivitamisel pĂ€ringute âqxâ ekraanivĂ€ltimisest.
NĂ”rkus esineb eraldi tarnitavates ESG seadmetes (appliance), mille tarkvara versioonid on vahemikus 5.1.3.001 kuni 9.2.0.006. NĂ”rkuse Ă€rakasutamise faktid on jĂ€lgitavad alates oktoobrist 2022 ja kuni mai 2023 oli probleem varjatud. RĂŒndajad kasutasid nĂ”rkust, et seadmetes installida mitut tĂŒĂŒpi pahavara â SALTWATER, SEASPY ja SEASIDE, mis vĂ”imaldasid seadmele (tagauks) vĂ€list juurdepÀÀsu ja millega vĂ”idi hankida konfidentsiaalseid andmeid.
SALTWATER tagauks oli vormistatud mod_udp.so moodulina SMTP-protsessile bsmtpd, vĂ”imaldades sĂŒsteemis laadida ja kĂ€ivitada suvalisi faile, samuti edastada pĂ€ringuid ja tunnelda liiklust vĂ€lisele. server. Tagaukse juhtimiseks kasutati sĂŒsteemikutsungite send, recv ja close pealtkuulamist.
Kahjustav komponent SEASIDE kirjutati keeles Lua, see installeeriti moodulina mod_require_helo.lua SMTP serverile ja jĂ€lgis sissetulevaid HELO/EHLO kĂ€ske, tuvastades juhtimiskĂŒsimised. serverilt ja mÀÀrates tagasivaatava shelli kĂ€ivitamise parameetreid.
SEASPY oli kĂ€ivitatav fail BarracudaMailService, mis installeeriti sĂŒsteemiteenuseks. Teenus kasutas PCAP-pĂ”hist filtrit liikluse jĂ€lgimiseks 25 (SMTP) ja 587 vĂ”rguportidel ning aktiveeris tagaukse, kui tuvastati pakett erilise jĂ€rjestusega.
20. mail avaldas Barracuda turvapaelu, mis 21. mail toimetati kĂ”ikidele seadmetele. 8. juunil kuulutati, et uuendused ei ole piisavad ning kasutajad peavad fĂŒĂŒsiliselt vahetama kompromiteeritud seadmeid. Kasutajatele soovitatakse samuti vahetada kĂ”ik juurdepÀÀsuvĂ”tmed ja autentimismeetodid, mis olid seotud Barracuda ESG-ga, nĂ€iteks seotud LDAP/AD ja Barracuda Cloud Controliga. Eelkontrollide kohaselt on vĂ”rgus umbes 11 000 seadmeid ESG, mis kasutavad Barracuda Networks Spam Firewall smtpd teenust, mida rakendatakse Email Security Gateway's.
Allikas: opennet.ru
