comunicati Stampa

Siber saldırı: nedir, nasıl çalışır, amaç ve nasıl önlenir: Sistemin tamamen kapanmasına neden olabilecek XSS hataları

Bugün, bazı açık kaynaklı uygulamalarda bulunan ve uzaktan kod yürütülmesine neden olabilecek bazı Siteler Arası Komut Dosyası (XSS) güvenlik açıkları görüyoruz.

Siber güvenlik uzmanları, popüler açık kaynaklı uygulamalarda uzaktan kod yürütülmesine (RCE) neden olabilecek üç siteler arası komut dosyası çalıştırma (XSS) güvenlik açığı hakkında bilgi dağıttı.

İlkel bir XSS saldırısı, tehdit aktörünün JavaScript kodunun, çerez hırsızlığına kapı açan, bir kimlik avı sitesine yeniden yönlendiren ve çok daha fazlasını yapan kurban kullanıcının web tarayıcısında yürütülmesine izin verir.

Şimdi bulunan bazı güvenlik açıklarına bakalım

Siteler Arası Komut Dosyası Çalıştırma (XSS), web uygulamalarında en yaygın saldırılardan biridir.Bir tehdit aktörü uygulamanın çıktısına javascript kodu uygularsa, yalnızca çerezleri çalmakla kalmaz, bazen de sistemlerin tamamen ele geçirilmesine yol açar.

Evrim CMS V3.1.8

İlk hata, Evolution CMS V3.1.8, bir bilgisayar korsanının yönetim bölümündeki çeşitli konumlarda yansıyan bir XSS saldırısı başlatmasına izin verir. Aleksey Solovev, sistemde yetkili bir yöneticiye başarılı bir saldırı yapılması durumunda, saldırganın payload'a yerleştirdiği kodun index.php dosyasının üzerine yazılacağını belirtiyor.

FUD Forumu v3.1.1

FUDForum v3.1.1'de keşfedilen ikinci güvenlik açığı, bir bilgisayar korsanının depolanmış bir XSS saldırısı başlatmasına izin verebilir. Aleksey Solovev, FUDforum'un süper hızlı ve ölçeklenebilir bir tartışma forumu olduğunu söylüyor. Son derece özelleştirilebilir ve sınırsız üye, forum, gönderi, konu, anket ve eki destekler.

FUDforum yönetim panelinde PHP uzantılı dosyalar da dahil olmak üzere dosyaları sunucuya yüklemenizi sağlayan bir dosya yöneticisi vardır. Saldırgan, sunucuda herhangi bir komutu çalıştırabilen bir PHP dosyası yüklemek için arşivlenmiş XSS'yi kullanabilir.

Bitbucket v4.37.1

En son güvenlik açığı olan Bitbucket v4.37.1'de, bir saldırganın çeşitli konumlarda depolanan bir XSS saldırısı başlatmasına izin verebilecek bir güvenlik hatası bulundu. Aleksey Solovev, arşivlenmiş bir XSS saldırısına sahip olmanın sunucuda kod yürütmek için bundan yararlanmaya çalışabileceğini belirtiyor. Yönetici paneli, SQL sorgularını çalıştırmak için araçlara sahiptir.

GitBucket varsayılan olarak H2 Veritabanı Motorunu kullanırdefiNita. Bu veritabanı için, uzaktan kod yürütmeyi sağlayacak, herkese açık bir istismar mevcuttur. Dolayısıyla bir saldırganın yapması gereken tek şey, bu istismara dayalı bir PoC kodu oluşturmak, bunu depoya yüklemek ve saldırı sırasında kullanmaktır:

Güvenlik açıklarının varlığı nasıl önlenir

Açık Kaynak platformunu her zaman güncelleyin, düzeltici yamaları hemen yükleyin.

Sisteminizi nasıl güvence altına alacağınıza dair tavsiye, değerlendirme ve tahmin isteyin.

İnovasyon bülteni
İnovasyonla ilgili en önemli haberleri kaçırmayın. Onları e-posta ile almak için kaydolun.
GÜVENLİK DEĞERLENDİRMESİ

Şirketinizin mevcut güvenlik düzeyini ölçmek için temel süreçtir.

Bunu yapmak için, şirketin BT güvenliği ile ilgili olarak bulunduğu durumun analizini yapabilen, yeterince hazırlanmış bir Siber Ekibi dahil etmek gerekir.

Analiz, Siber Ekip tarafından gerçekleştirilen bir görüşme ile eşzamanlı olarak gerçekleştirilebilir veya

ayrıca, çevrimiçi bir anket doldurarak eşzamansız.

Size yardımcı olabiliriz, uzmanlarıyla iletişime geçin. ilwebcreativo.info@ adresine yazıyorilwebcreativo.it veya doğrudan sağ alttaki simgeyi kullanarak whatsapp'ta sohbet ederek.

GÜVENLİK WEB İZLEME: DARK WEB'in analizi

Karanlık ağ, belirli yazılımlar, yapılandırmalar ve erişimler aracılığıyla İnternet üzerinden erişilebilen karanlık ağlardaki World Wide Web içeriğini ifade eder.
Güvenlik Web İzleme özelliğimizle, şirket etki alanının analizinden başlayarak siber saldırıları önleyebilir ve kontrol altına alabiliriz (örn.: ilwebcreativo.it ) ve bireysel e-posta adresleri.

Bize vhatsapp üzerinden ulaşın, tehdidi izole etmek, yayılmasını önlemek ve defigerekli iyileştirme aksiyonlarını alıyoruz. İtalya'dan 24/XNUMX hizmet verilmektedir.

CYBERDRIVE: dosyaları paylaşmak ve düzenlemek için güvenli uygulama

CyberDrive, tüm dosyaların bağımsız olarak şifrelenmesi sayesinde yüksek güvenlik standartlarına sahip bir bulut dosya yöneticisidir. Bulutta çalışırken ve belgeleri diğer kullanıcılarla paylaşıp düzenlerken kurumsal verilerin güvenliğini sağlayın. Bağlantı kesilirse, kullanıcının bilgisayarında hiçbir veri depolanmaz. CyberDrive, ister fiziksel ister dijital olsun, dosyaların kazara hasar görmeleri veya hırsızlık amacıyla sızdırılması nedeniyle kaybolmasını önler.

«KÜP»: devrim niteliğinde çözüm

Bilgi işlem gücü ve fiziksel ve mantıksal hasara karşı koruma sunan, en küçük ve en güçlü kutu içi veri merkezi. Alan, maliyet ve enerji tüketiminin önemli olduğu uç ve robo ortamlarında, perakende ortamlarında, profesyonel ofislerde, uzak ofislerde ve küçük işletmelerde veri yönetimi için tasarlanmıştır. Data center ve rack kabinet gerektirmez. Çalışma alanlarıyla uyumlu darbe estetiği sayesinde her türlü ortamda konumlandırılabilir. «Küp» kurumsal yazılım teknolojisini küçük ve orta ölçekli işletmelerin hizmetine sunar.

Kim çözer:

Güvenlik sorunlarını araştırmak, güvenlik açıklarını çözmek, bilgi sisteminizi güvence altına almak için her zaman sektördeki uzmanlara güvenin:

  • Aramalar HRC srl +39 011 8190569
  • veya Rocco D'Agostino rda@rhrcsrl.it adresine bir e-posta gönderin
  • veya adresine bir e-posta gönderin Ercole Palmeri ercolep@ilwebcreativo.o

Geçtiğimiz haftalarda Siber Güvenlik ile ilgili aşağıdaki konuları ele aldık:

  1. Orta saldırıda ana
  2. Malware
  3. Phishing ve Spear phishing
  4. Durdurma ile Saldırı
  5. Arabayla geçmek
  6. Siteler arası komut dosyası oluşturma (XSS)
  7. SQL Enjeksiyon saldırısı
  8. Kötü amaçlı yazılım yayılma örneği
  9. Google Drive ve Dropbox: Rus Hackerlar topluluğu APT29'un hedefi
  10. Şifrelere Saldırı
  11. Siber Saldırı Trendleri: 2022 İlk Yarı Raporu - Check Point Yazılımı

Ercole Palmeri: İnovasyon bağımlısı

​  

İnovasyon bülteni
İnovasyonla ilgili en önemli haberleri kaçırmayın. Onları e-posta ile almak için kaydolun.

Son Makaleler

Veeam, korumadan yanıt ve kurtarmaya kadar fidye yazılımı için en kapsamlı desteği sunuyor

Veeam Coveware, siber şantaj olaylarına müdahale hizmetleri sağlamaya devam edecek. Coveware adli tıp ve iyileştirme yetenekleri sunacak…

Nisan 23 2024

Yeşil ve Dijital Devrim: Kestirimci Bakım Petrol ve Gaz Endüstrisini Nasıl Dönüştürüyor?

Kestirimci bakım, tesis yönetimine yenilikçi ve proaktif bir yaklaşımla petrol ve gaz sektöründe devrim yaratıyor.…

Nisan 22 2024

Birleşik Krallık antitröst düzenleyicisi GenAI konusunda BigTech alarmını yükseltti

İngiltere CMA, Big Tech'in yapay zeka pazarındaki davranışları hakkında bir uyarı yayınladı. Orada…

Nisan 18 2024

Casa Green: İtalya'da sürdürülebilir bir gelecek için enerji devrimi

Avrupa Birliği'nin binalarda enerji verimliliğini artırmak amacıyla formüle ettiği "Yeşil Evler" Kararnamesi yasama sürecini tamamladı...

Nisan 18 2024