هشدار CISA در مورد اکسپلویت فعال آسیب‌پذیری‌های Zyxel، ProjectSend و CyberPanel

security news

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) با استناد به شواهدی مبنی بر اکسپلویت فعال، چندین نقص امنیتی را که بر محصولات Zyxel، North Grid Proself، ProjectSend و CyberPanel تأثیر می‌گذارد، به کاتالوگ آسیب‌پذیری‌های شناخته شده تحت اکسپلویت خود (KEV) اضافه کرد.

لیست آسیب‌پذیری‌ها به شرح زیر است:

  1. CVE-2024-51378 (امتیاز CVSS: 10.0): آسیب‌پذیری مجوزهای پیش‌فرض نادرست که امکان دور زدن احراز هویت و اجرای دستورات دلخواه را با استفاده از متاکاراکترهای شِل در ویژگی statusfile فراهم می‌کند.
  2. CVE-2023-45727 (امتیاز CVSS: 7.5): آسیب‌پذیری محدودیت نامناسب مرجع XML External Entity (XXE) که می‌تواند به مهاجم از راه دور و احراز هویت نشده اجازه دهد تا یک حمله XXE را انجام دهد.
  3. CVE-2024-11680 (امتیاز CVSS: 9.8): آسیب‌پذیری احراز هویت نامناسب که امکان ایجاد اکانت‌ها، آپلود وب‌شِل‌ها و جاسازی جاوا اسکریپت مخرب را برای مهاجم از راه دور و احراز هویت نشده فراهم می‌سازد.
  4. CVE-2024-11667 (امتیاز CVSS: 7.5): آسیب‌پذیری پیمایش مسیر در رابط مدیریت وب که به مهاجم اجازه می‌دهد فایل‌ها را از طریق URL دستکاری شده دانلود یا آپلود کند.

https://thehackernews.com/2024/12/cisa-warns-of-active-exploitation-of.html