Compromission des passerelles Barracuda ESG, nécessitant un remplacement matériel.

L'entreprise Barracuda Networks a annoncé qu'une remplacement physique des appareils ESG (Email Security Gateway) était nécessaire en raison d'un logiciel malveillant résultant d'une vulnérabilité 0-day dans le module de traitement des pièces jointes des courriels. Il a été rapporté que l'installation de patchs précédemment publiés était insuffisante pour bloquer le problème. Les détails ne sont pas précisés, mais il est supposé que la décision de remplacer le matériel a été prise à la suite d'une attaque ayant conduit à l'installation de logiciels malveillants à un niveau bas, rendant impossible leur suppression par le biais d'une mise à jour du firmware ou d'une réinitialisation aux paramètres d'usine. Le matériel sera remplacé gratuitement, mais aucune précision n'est donnée sur la compensation des frais de livraison et des travaux de remplacement.

L'ESG est un système matériel et logiciel destiné à protéger les courriels des entreprises contre les attaques, le spam et les virus. Le 18 mai, un trafic anormal a été détecté sur des appareils ESG, lié à une activité malveillante. L'analyse a montré que les appareils avaient été compromis en exploitant une vulnérabilité non corrigée (0-day) (CVE-2023-28681), permettant d'exécuter son propre code par l'envoi d'un courriel spécialement conçu. Le problème était dû à un manque de vérification adéquate des noms de fichiers dans les archives tar transmises en pièces jointes, permettant l'exécution de commandes arbitraires sur le système avec des privilèges élevés, contournant l'échappement lors de l'exécution de code via l'opérateur Perl « qx ».

La vulnérabilité est présente dans les appareils ESG (appliance) livrés séparément avec des firmwares allant de la version 5.1.3.001 à 9.2.0.006 inclus. Des faits d'exploitation de la vulnérabilité remontent à octobre 2022, et jusqu'en mai 2023, le problème était resté inconnu. Les attaquants ont utilisé cette vulnérabilité pour installer plusieurs types de logiciels malveillants sur les passerelles : SALTWATER, SEASPY et SEASIDE, fournissant un accès externe à l'appareil (backdoor) et utilisés pour intercepter des données sensibles.

Le backdoor SALTWATER a été conçu sous la forme d'un module mod_udp.so au processus SMTP bsmtpd, permettant de télécharger et d'exécuter des fichiers arbitraires sur le système, ainsi que de rapprocher des requêtes et de créer des tunnels de trafic vers l'extérieur. serveurPour obtenir le contrôle dans le backdoor, l'interception des appels système send, recv et close a été utilisée.

Le composant malveillant SEASIDE a été écrit en Lua, installé sous forme de module mod_require_helo.lua pour le serveur SMTP et se chargeait de surveiller les commandes HELO/EHLO entrantes, d'identifier les requêtes à partir d'un contrôle. de serveurs et de déterminer les paramètres de lancement d'un shell inversé.

SEASPY était un fichier exécutable BarracudaMailService, installé sous forme de service système. Le service utilisait un filtre basé sur PCAP pour surveiller le trafic sur les ports réseau 25 (SMTP) et 587 et activait un accès non autorisé lorsqu'il détectait un paquet contenant une séquence spéciale.

Le 20 mai, Barracuda a publié une mise à jour corrigeant une vulnérabilité, qui a été déployée sur tous les appareils le 21 mai. Le 8 juin, il a été annoncé que la mise à jour n'était pas suffisante et que les utilisateurs devaient remplacer physiquement les appareils compromis. Les utilisateurs sont également invités à remplacer toutes les clés d'accès et les identifiants qui étaient liés à Barracuda ESG, par exemple, dans les LDAP/AD liés et Barracuda Cloud Control. Selon les premières informations, environ 11 000 appareils ESG utilisant le service Barracuda Networks Spam Firewall smtpd, qui est appliqué dans le Email Security Gateway, sont en ligne.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster