هشدار در خصوص حملات جاسوسی Triangulation

هشدار در خصوص حملات جاسوسی Triangulation

تاریخ ایجاد

محققان امنیت سایبری، شش آسیب‌پذیری را به فهرست آسیب‌پذیری‌های مورد بهره‌برداری شناخته‌شده اضافه کرده‌اند که محصولات Apple، Adobe، Apache، D-Link و Joomla را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری‌ها به صورت زیر گزارش شده‌اند:
•    CVE-2023-27524: این آسیب‌پذیری با شدت بحرانی (8.9) در محصول Apache Superset، زمانی که پیکربندی پیش‌فرض SECRET_KEY تغییر نکرده باشد می‌تواند به مهاجم اجازه ‌دهد تا احراز هویت کرده و به منابع غیرمجاز دسترسی پیدا کند.
•    CVE-2023-23752: در این آسیب‌پذیری به دلیل عدم بررسی درست دسترسی‌ها در Joomla، مهاجمان می‌توانند به نقاط پایانی (endpoints) سرویس وب دسترسی غیرمجاز پیدا کنند.
•    CVE-2023-41990: این نقص در Apple iOS 16.2 و قدیمی تر  به مهاجمان اجازه می دهد تا با ارسال یک فایل آلوده به عنوان پیوست  iMessage، کد دلخواه خود را در دستگاه های iPhone اجرا کنند. شدت این آسیب‌پذیری بالا (7.8) گزارش شده است.
•    CVE-2023-38203  و CVE-2023-29300: این دو آسیب‌پذیری با شدت بحرانی (9.8) در Adobe ColdFusion به مهاجمان اجازه می‌دهند تا با ارسال داده‌های نامعتبر به سرورهای ColdFusion، کد دلخواه خود را اجرا کنند.
•    CVE-2016-20017: این نقص با شدت بحرانی (9.8) در D-Link DSL-2750B به مهاجمان اجازه می‌دهد تا با ارسال دستورات از راه دور، کنترل دستگاه‌های آسیب‌دیده را در دست بگیرند.

محصولات تحت تأثیر

شناسه آسیب‌پذیری

محصولات تحت تأثیر

شدت آسیب‌پذیری

CVE-2023-27524

Apache Superset تا نسخه‌ 2.0.1

بالا (8.9)

CVE-2023-23752

Joomla! نسخه‌های 4.0.0 تا 4.2.7

متوسط (5.3)

CVE-2023-41990

دستگاه‌های Apple iPhone با iOS 16.2 و قدیمی‌تر

بالا (7.8)

CVE-2023-29300

Adobe ColdFusion نسخه‌های 2018u16 و قبل‌تر، 2021u6 و قبل‌تر، و 2023.0.0.330468 و قبل‌تر

بحرانی (9.8)

CVE-2023-38203

Adobe ColdFusion نسخه‌های 2018u17 و قدیمی‌تر، 2021u7 و قدیمی‌تر، و 2023u1 و قدیمی‌تر

بحرانی (9.8)

CVE-2016-20017

دستگاه‌های  D-Link DSL-2750B قبل از نسخه 1.05

بحرانی (9.8)


توصیه‌های امنیتی
به‌روزرسانی‌های امنیتی موجود یا اقدامات کاهشی را برای محصولات تحت تأثیر اعمال کنید.

منبع خبر:


https://www.bleepingcomputer.com/news/security/cisa-warns-agencies-of-fourth-flaw-used-in-triangula…