Barracuda ESG lĂŒlitite kompromiteerimine, mis vajab seadmete vahetust

Barracuda Networks teatas, et ESG (Email Security Gateway) seadmed, mis on saanud 0-pĂ€eva haavatavuse tĂ”ttu pahavaraga nakatunud, vajavad fĂŒĂŒsilist asendamist. Teadete kohaselt ei piisa varem vĂ€lja antud plaastrite paigaldamisest probleemi lahendamiseks. Detailsed andmed puuduvad, kuid tĂ”enĂ€oliselt on otsus seadmete asendamise kohta tehtud seoses rĂŒnnakuga, mis tĂ”i kaasa pahavara installimise madalal tasemel, ning selle eemaldamine ei ole vĂ”imalik firmware'i uuendamise vĂ”i tehase seadetele taastamise kaudu. Seadmestik asendatakse tasuta, kuid transpordi ja vahetustööde kulude hĂŒvitamise kohta ei ole tĂ€psustatud.

ESG on riistvara- ja tarkvarakompleks, mis kaitseb ettevĂ”tete e-kirju rĂŒnnakute, spĂ€mmide ja viiruste eest. 18. mail registreeriti ESG seadmetest ebatavaliselt suur liiklus, mis osutus pahatahtlikuks tegevuseks. Uuring nĂ€itas, et seadmed olid kompromiteeritud, kasutades parandamata (0-pĂ€eva) haavatavust (CVE-2023-28681), mis vĂ”imaldab koodi kĂ€ivitamist spetsiaalselt vormistatud e-kirja saatmise kaudu. Probleemi pĂ”hjustas puudulik failinimede kontroll tar-arkivides, mis saadeti e-kirja lisana, ja see vĂ”imaldas tĂ€ita suvalist kĂ€sku sĂŒsteemis, millel on kĂ”rgendatud Ă”igused, ĂŒmbersuunamisega koodi tĂ€itmisel Perl-i operaatoriga "qx".

Haavatavus esineb eraldi tarnitavates ESG seadmetes (appliance), mille tarkvaraversioonid ulatuvad alates 5.1.3.001 kuni 9.2.0.006 kaasa arvatud. Haavatavuse kasutamise faktid on jĂ€lgitavad alates 2022. aasta oktoobrist kuni 2023. aasta maini, jÀÀdes probleem mĂ€rkamatuks. RĂŒndajad kasutasid haavatavust mitme erineva pahavara — SALTWATER, SEASPY ja SEASIDE — installimiseks, mis andis seadmele vĂ€list juurdepÀÀsu (tagauks) ja neid rakendati konfidentsiaalsete andmete haaramiseks.

Tagauks SALTWATER oli vormistatud mod_udp.so moodulina SMTP-protsessis bsmtpd ning vĂ”imaldas laadida ja kĂ€ivitada sĂŒsteemis suvalisi faile, samuti proksida pĂ€ringuid ja tunnelda liiklust vĂ€lisse. server. Kontrolli saamiseks tagaukses kasutati sĂŒsteemi kĂ”nede send, recv ja close pealtkuulamist.

Rohkem komponent SEASIDE oli kirjutatud Lua keeles, paigaldati moodulina mod_require_helo.lua SMTP-serverisse ning jÀlgis sissetulevaid HELO/EHLO kÀske, tuvastades pÀringud juhtimisse. serverid ja mÀÀrates tagurpidi shelli kÀivitamise parameetreid.

SEASPY oli BarracudaMailService’i kĂ€ivitatav fail, mis paigaldati sĂŒsteemiteenusele. Teenus kasutas PCAP-pĂ”hist filtrit, et jĂ€lgida liiklust 25 (SMTP) ja 587 vĂ”rguportides ning aktiveeris tagaukse, kui tuvastati pakett, millel oli spetsiaalne jĂ€rjestus.

20. mail teatas Barracuda uuenduse vabastamisest, mis lahendas haavatavuse, mis oli 21. mail vĂ€lja saadetud kĂ”ikidele seadmetele. 8. juunil kuulutati, et uuendamine ei ole piisav ja kasutajad peavad fĂŒĂŒsiliselt asendama kompromiteeritud seadmed. Kasutajatele soovitatakse ka asendada kĂ”ik pÀÀsukoodid ja autentimisandmed, mis olid seotud Barracuda ESG-ga, sealhulgas seotud LDAP/AD ja Barracuda Cloud Control. Eelinfo kohaselt on vĂ”rgus umbes 11 000 ESG seadet, mis kasutavad Barracuda Networks Spam Firewall smtpd teenust, mis on rakendatud Email Security Gateway's.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster