首页 资讯 安全 查看内容

Adobe ColdFusion服务器受到APT组织的攻击

2018-11-10 01:00 |来自: 互联网 1478 0

摘要: 研究人员告诉指出,一个民族国家的网络间谍组织正积极侵入Adobe ColdFusion服务器,并为未来的行动埋下后门。自9月下旬以来,攻击一直在进行,针对的是ColdFusion服务器,Adobe在两周前即9月11日发布的安全补丁并没 ...

研究人员告诉指出,一个民族国家的网络间谍组织正积极侵入Adobe ColdFusion服务器,并为未来的行动埋下后门。

自9月下旬以来,攻击一直在进行,针对的是ColdFusion服务器,Adobe在两周前即9月11日发布的安全补丁并没有更新这些服务器。

看来黑客们研究了Adobe 9月份的补丁,并找到了利用CVE-2018-15961的办法。

这个漏洞被归类为“未经认证的文件上传”,使得APT组织(APT的意思是高级持久威胁,另一个用来描述国家网络间谍组织的术语)能够秘密地在未加密的服务器上上传中国直升机的后门版本,并接管整个系统。

vole的安全分析师Matthew Meltzer指出,这个漏洞的核心问题是Adobe已经取代了本地ColdFusion WYSIWYG编辑器背后的技术,从FCKEditor变成了CKEditor。

CKEditor是旧版FCKEditor的改进和更新版本,但是Meltzer说当Adobe在ColdFusion内部的两个版本之间进行切换时,它意外地打开了一个未经认证的文件上传漏洞,这个漏洞最初是在2009年FCKEditor的ColdFusion集成中修补的。

Meltzer认为问题在于ColdFusion最初的CKEditor集成中有一个较弱的文件上传黑名单,允许用户在ColdFusion服务器上上传JSP文件。由于ColdFusion可以本机执行JSP文件,这就造成了一种危险的情况。

Meltzer在今天的采访中指出:“我们观察到的攻击者注意到。jsp扩展被忽略了,并利用了这一点。”

Adobe意识到自己的错误,并在9月份的补丁中向CKEditor的文件扩展上传黑名单中添加了JSP文件。

但这个简单的改变并没有逃过APT小组成员的眼睛。在Adobe的补丁发布两周后,网络间谍组织开始扫描未打补丁的ColdFusion服务器,并从那以后一直在上传一个JSP版本的中国直升机后门,以利用和接管服务器。

目前还不清楚未来攻击者会对这些服务器做些什么,但它们很可能会被用作主机恶意软件、鱼叉式网络钓鱼、水坑攻击或伪装其他攻击作为代理网络的一部分——典型的APT活动。

Meltzer警告说:“滥用CVE-2018-15961并不困难,因此任何运行ColdFusion脆弱实例的组织都应该尽快更新。”

这位研究人员说,vole还发现,今年夏天,一群印尼黑客攻击者对ColdFusion服务器上的网站进行了破坏。

虽然Meltzer和vole没有机会检查受影响公司的日志和工件,但他们相信,即使在Adobe修复之前,这个团队可能已经使用了相同的漏洞。他们的假设是基于在这些破坏过程中上传的文件的位置,这意味着未经授权的上传。

Meltzer告诉我们:“在APT活动之外,我们还没有观察到这种脆弱性的滥用,也没有观察到相关的网络犯罪行为。”

该公司建议ColdFusion服务器所有者利用服务器的自动更新功能,确保他们的服务器在可用时接收和安装更新。voleperple还发布了一份技术报告,展示了其最近的发现。

本文出处: https://www.toutiao.com/a6621862513946411534/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部