هشدار درباره بهره برداری از آسیب پذیری حیاتی در Zoho

Zoho

سازمان‌های امنیتی مختلف شامل CISA، FBI و CGCYBER از بهره‌برداری از آسیب‌پذیری حیاتی در راهکارهای Single Sign-On (SSO) و Password Management کمپانی Zoho توسط گروه‌های APT دولتی هشدار دادند. در این اطلاعیه اعلام شده است که این سوء استفاده از اوایل آگوست ۲۰۲۱ (مرداد ۱۴۰۰) آغاز شده است. کاربران Zoho شامل “سه شرکت از پنج شرکت Fortune 500” از جمله Apple ،Intel ،Nike ،PayPal ،HBO و بسیاری دیگر است.

این آسیب‌پذیری که با عنوان CVE-2021-40539 در نرم افزار Zoho ManageEngine ADSelfService Plus یافت شده است، به مهاجمان اجازه می‌دهد تا پس از بهره‌برداری موفق، سیستم‌های آسیب‌پذیر را تحت کنترل خود درآورند. وصله‌های‌ ‌منتشر شده این کمپانی در تاریخ ۱۵ شهریور ماه، از لینک زیر قابل دریافت است:

Zoho ManageEngine ADSelfService Plus build 6114

علاوه بر این، در اطلاعیه منتشر شده تاکید شده است که سازمان‌ها فوراً به روزرسانی‌های مرتبط را دریافت نمایند و اطمینان حاصل کنند که ADSelfService Plus به طور مستقیم از اینترنت قابل دسترسی نباشد.