Архив метки: IBM

Про уязвимость Remote Code Execution - IBM QRadar / Robin Weser Fast Loops (CVE-2024-39008)

Про уязвимость Remote Code Execution - IBM QRadar / Robin Weser Fast Loops (CVE-2024-39008)

Про уязвимость Remote Code Execution - IBM QRadar / Robin Weser Fast Loops (CVE-2024-39008). 14 августа на сайте IBM вышел бюллетень безопасности для продуктов QRadar Suite Software и IBM Cloud Pak for Security. В нём перечислены исправленные уязвимости и самого IBM QRadar, и опенсурсных компонентов: Node.js, Jinja, kjd/idna, robinweser/fast-loops. Уязвимость последнего наиболее интересна.

🔻 robinweser/fast-loops - набор компактных утилит для быстрой работы с массивами и объектами JavaScript. Это не очень популярный проект, всего 25 звёздочек и 3 форка на GitHub.

🔻 Уязвимость CVE-2024-39008 позволяет злоумышленнику посылать специальные запросы и, потенциально, вызвать отказ в обслуживании и выполнение произвольного кода. Есть технические подробности и PoC.

Ок, опенсурсный компонент уязвим. Но как уязвимость эксплуатируется в самом QRadar? Пока неизвестно. 🤷‍♂️ Но лучше не ждать, когда подробности появятся, а заранее заняться обновлением/импортозамещением QRadar. 😉

Приоритизация уязвимостей это вещь ненадежная

Приоритизация уязвимостей это вещь ненадежнаяПриоритизация уязвимостей это вещь ненадежнаяПриоритизация уязвимостей это вещь ненадежная

Приоритизация уязвимостей это вещь ненадежная. В сентябрьском Microsoft Patch Tuesday была Information Disclosure уязвимость в компоненте согласования механизма аутентификации #SPNEGO Extended Negotiation (#NEGOEX) Security Mechanism (CVE-2022-37958). Ни один из VM вендоров не обратил на неё внимание.

13 декабря известная исследовательница из #IBM Security X-Force, Valentina Palmiotti, выложила видео с эксплуатацией этой уязвимости как Remote Code Execution. На видео в Linux виртуалке выполняется python скрипт, на виртуалке с Windows 10 появляется ошибка "Your PC will automatically restart in one minute".

Уязвимость может быть проэксплуатирована при попытке аутентификации по #RDP и #SMB. Возможно по #SMTP, #HTTP и т.д. при нестандартной конфигурации. Т.е. может быть хуже, чем #EternalBlue.

Microsoft внесла изменения в описание уязвимости. Теперь это Critical RCE. NVD естественно тормозит.

IBM опубликуют подробности только в Q2 2023, чтобы дать время на патчинг.