Специалисты по безопасности обнаружили признаки того, что злоумышленники пытаются эксплуатировать неисправленную уязвимость SQL-инъекции в GeoServer — веб-сервере с открытым исходным кодом для управления и публикации геопространственных данных.
Это программное обеспечение широко используется организациями во многих отраслях, включая государственное управление, оборону, науку, образование, инженерию и технологии, и уже становилось целью хакеров в прошлом.
Охотник за багами опубликовал информацию об уязвимости в среду на X как о zero-day. Согласно его сообщению, функция jsonArrayContains содержит уязвимость, позволяющую неавторизованным пользователям внедрять SQL-команды в базу данных.
Если база данных работает с правами администратора на Microsoft SQL Server, учетная запись также может выполнять команды в системе, поэтому SQL-инъекция становится вектором удаленного выполнения кода. Другой пользователь подтвердил на X, что смог воспроизвести ошибку в нестандартной конфигурации.
«В течение нескольких часов после публичного раскрытия мы начали наблюдать попытки эксплуатации и с тех пор зафиксировали сотни попыток с небольшого количества исходных IP-адресов», — сообщили CSO по электронной почте в четверг исследователи из компании по безопасности watchTowr. «Еще один пример того, как быстро действуют злоумышленники, как только уязвимость становится достоянием общественности».
Пока исследователи не видели отправки вредоносных нагрузок или команд, и попытки больше похожи на зондирование для выявления уязвимых экземпляров GeoServer. Однако это, вероятно, изменится; GeoServer уже имеет историю эксплуатации, поскольку его пользователи обычно считаются ценными целями.
До выхода патча организациям, использующим GeoServer, следует выявить свои экземпляры, доступные из интернета, и ограничить публичный доступ к ним. Также необходимо проверить журналы на предмет признаков того, что эксплуатация уже произошла.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




