Kompromitimi i portave Barracuda ESG, që kërkon zëvendësimin e harduerit.

Kompania Barracuda Networks shpalli nevojën për ndërrimin fizik të pajisjeve ESG (Email Security Gateway), të prekur nga malware si rezultat i një vulnerabiliteti 0-day në modulin e përpunimit të bashkëngjitjeve të emailit. Raportohet se bllokimi i problemit me instalimin e patches të mëparshme nuk është i mjaftueshëm. Detajet nuk jepen, por dyshohet se shkaku i vendimit për ndërrimin e pajisjeve është një sulm që çoi në instalimin e malware në nivel të ulët, dhe pamundësinë e eliminimit të tij përmes zëvendësimit të firmware-it ose rikthimit në gjendjen e fabrikës. Pajisjet do të zëvendësohen falas, por nuk janë saktësuar detajet për kompensimin e shpenzimeve për transportin dhe punën e zëvendësimit.

ESG është një kompleks harduerik dhe softuerik për mbrojtjen e postës elektronike të ndërmarrjeve nga sulmet, spamming dhe viruset. Më 18 maj u regjistrua një trafik anormal nga pajisjet ESG, i cili ishte i lidhur me aktivitete të dëmshme. Analiza zbuloi se pajisjet ishin kompromentuar duke shfrytëzuar një vulnerabilitet të pa rregulluar (0-day) (CVE-2023-28681), që lejonte ekzekutimin e kodit të tyre përmes dërgimit të një emaili të formuar posaçërisht. Problemi ishte i shkaktuar nga mungesa e verifikimit të duhur të emrave të skedarëve brenda arkivave tar, të përçuar si bashkëngjitje në email, dhe lejonte ekzekutimin e komandave të rastësishme në sistem me privilegje të rritura, duke anashkaluar mbrojtjen gjatë ekzekutimit të kodit përmes operatorit Perl "qx".

Vulnera ndodhet nĂ« pajisjet ESG tĂ« plota me firmware nga versionet 5.1.3.001 deri nĂ« 9.2.0.006. Faktet e shfrytĂ«zimit tĂ« vulneës ndodhen qĂ« nga tetori 2022 dhe deri nĂ« maj 2023 problemi ka mbetur i pa vĂ«nĂ« re. Vulnera u pĂ«rdor nga sulmuesit pĂ«r tĂ« instaluar nĂ« gateways disa lloje malware-i — SALTWATER, SEASPY dhe SEASIDE, qĂ« ofrojnĂ« qasje tĂ« jashtme nĂ« pajisje (backdoor) dhe pĂ«rdoren pĂ«r tĂ« kapur tĂ« dhĂ«na konfidenciale.

Backdoor SALTWATER ishte formuar si një modul mod_udp.so për procesin SMTP bsmtpd dhe lejonte ngarkimin dhe ekzekutimin e skedareve të rastësishme në sistem, si dhe proxy-imin e kërkesave dhe tunneling e trafikut në të jashtme. server. Për të marrë kontroll mbi backdoor-in, u përdor interceptimi i thirrjeve sistemike send, recv dhe close.

Komponenti malware SEASIDE ishte shkruar në gjuhën Lua, instalohej si një modul mod_require_helo.lua për serverin SMTP dhe merrej me përcjelljen e komandave HELO/EHLO, identifikimin e kërkesave nga kontrolluesi server dhe përcaktimin e parametrave për nisjen e shell-it të kthyer.

SEASPY ishte një skedar i ekzekutueshëm BarracudaMailService, i instaluar si një shërbim sistemik. Shërbimi përdorte një filtrim të bazuar në PCAP për të gjurmuar trafikun në portet 25 (SMTP) dhe 587, dhe aktivizonte një backdoor kur zbulonte një paketë me një sekuencë të posaçme.

Më 20 maj, kompania Barracuda publikoi një përditësim për të riparuar një dobësi, e cila u shpërnda në të gjitha pajisjet më 21 maj. Më 8 qershor, u shpall se përditësimi ishte i pamjaftueshëm dhe përdoruesit duhej të zëvendësonin fizikisht pajisjet e kompromentuara. Përdoruesit gjithashtu rekomandohet të zëvendësojnë të gjitha çelësat dhe kredencialet e aksesit që ishin në kontakt me Barracuda ESG, për shembull, në të lidhurat LDAP/AD dhe Barracuda Cloud Control. Sipas informacionit paraprak, rreth 11 mijë pajisje ESG janë në rrjet që përdorin shërbimin Barracuda Networks Spam Firewall smtpd, i cili aplikohet në Email Security Gateway.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster