Actores maliciosos están explotando activamente una falla de alta gravedad recientemente reparada que afecta al software de transferencia de archivos SolarWinds Serv-U.
Vulnerabilidad, seguida de CVE-2024-28995 (Puntuación CVSS: 8,6), preocupaciones un error entre directorios que podría permitir a los atacantes leer archivos confidenciales en la máquina host.
Afecta a todas las versiones de software anteriores e incluye Serv-U 15.4.2 HF 1, y la empresa lo ha resuelto en el comunicado. Serv-U 15.4.2 HF2 (15.4.2.157) publicado a principios de este mes.
La lista de productos sensibles a CVE-2024-28995 se encuentra a continuación:
- Servidor FTP Serv-U 15.4
- Puerta de enlace Serv-U 15.4
- Servidor Serv-U MFT 15.4 y
- Servidor de archivos Serv-U 15.4
Al investigador de seguridad Hussein Daher de Web Immunify se le atribuyó el mérito de descubrir e informar la falla. Tras la divulgación pública, detalles técnicos y un prueba de concepto (PoC) ya están disponibles.
La empresa de ciberseguridad Rapid7 describió la vulnerabilidad como trivial de explotar y que permite a atacantes externos no autenticados leer cualquier archivo arbitrario en el disco, incluidos archivos binarios, suponiendo que conozcan la ruta de acceso a este archivo y que no esté bloqueado.
«Los problemas de divulgación de información de alta gravedad, como CVE-2024-28995, se pueden utilizar en ataques de destrucción y captura en los que los adversarios acceden rápidamente e intentan exfiltrar datos de las soluciones de transferencia de archivos con el objetivo de extorsionar a las víctimas», afirma. dicho.
«Los productos de transferencia de archivos han sido atacados por una amplia gama de adversarios en los últimos años, incluidos grupos de ransomware».
De hecho, según la firma de inteligencia de amenazas GreyNoise, los actores de amenazas ya han comenzado llevar a cabo ataques oportunistas explotando la vulnerabilidad contra sus servidores honeypot para acceder a archivos confidenciales como /etc/passwd, con intentos también registrados en China.
Dado que actores maliciosos explotan vulnerabilidades anteriores en el software Serv-U, es imperativo que los usuarios apliquen actualizaciones lo antes posible para mitigar posibles amenazas.
«El hecho de que los atacantes utilicen PoC de acceso público significa que la barrera de entrada para los malos actores es increíblemente baja», dijo Naomi Buckwalter, directora de seguridad de productos de Contrast Security, en un comunicado compartido con The Hacker News.
“La explotación exitosa de esta vulnerabilidad podría proporcionar un trampolín para los atacantes. Al acceder a información confidencial, como credenciales y archivos del sistema, los atacantes pueden utilizar esta información para lanzar otros ataques, una técnica llamada «encadenamiento». Esto puede provocar un compromiso más generalizado que podría afectar a otros sistemas y aplicaciones. »