„Zero Day“ пропуст во два распространети производи на Citrix активно се злоупотребува. Според Националната агенција за безбедност нападите ги извршуваат кинески хакери поддржани од државата. Веста дека пропустот активно се злоупотребува ја потврди и производителот, иако без да потенцира кој го злоупотребува.
„Свесни сме за мал број таргетирани напади во кои активно се злоупотребува пропустот“, вели Питер Лефковиц, директор за безбедност и доверба во Citrix.
Пропустот CVE-2022-27518 зафаќа два популарни уреди Citrix ADC (application delivery controller) и Citrix Gateway. Уредите се популарни во деловни мрежи, вели TechCrunch.
Со пропустот се зафатени следните верзии на Citrix ADC и Citrix Gateway:
- Citrix ADC и Citrix Gateway 13.0 пред верзијата 13.0-58.32
- Citrix ADC и Citrix Gateway 12.1 before 12.1-65.25
- Citrix ADC 12.1-FIPS пред верзија 12.1-55.291
- Citrix ADC 12.1-NDcPP пред верзија 12.1-55.291
Ова важи единствено ако уредите се конфигурирани како SAML SP (SAML service provider) или SAML IdP (SANK Identity Provider). Администраторите можат да го проверат „ns.conf“ фајлот за да дознаат како е конфигуриран уредот.
Ако во фајлот ги пронајдат командите:
add authentication samlAction
add authentication samlIdPProfile
Администраторите треба да го надградат софтверот.
Уредите кои со верзија на 13.1 и 12.1 или повисока го немаат пропустот. Производителот ги советува сите корисници ако има потреба да направат надградба на софтверот. Без соодветна надградба напаѓачот може од далечина неавторизиран да изврши малициозен код, без никаква потреба од лозинка.
Засега нема повеќе детали за злоупотребата. Со оглед на тоа дека пропустот е неодамна откриен ова можеби и не е изненадување. Citrix досега не споделил информации ниту за бројот, ниту за целите на нападите, а ниту за индустријата која е цел на напаѓачите.
Детали за групата која го злоупотребува пропустот доаѓаат од Националната агенција за безбедност. Активностите и се припишани на APT5 (Advanced Persistent Threats), група која е позната по користењето на „zero-day“ пропусти.
По објавувањето на пропустот без сомневање најголем дел од хакерските групи веднаш почнале со скенирање на мети со пропустот. Токму ова треба да биде главна мотивација за брзо инсталирање на надградбите. За жал иако веќе постои надградба, поради неажурност, дел од уредите веројатно ќе останат со безбедносен пропуст.