Microsoft SharePoint'teki iki açığın zincirlenmesiyle oluşan RCE saldırıları artıyor. Güncelleme kritik.
Ne oldu?
Tehdit istihbarat şirketi Defused, saldırganların Microsoft SharePoint sunucularında uzaktan kod çalıştırmaya (RCE) olanak tanıyan iki güvenlik açığını birleştiren bir saldırı zincirini aktif olarak kullandığını bildirdi. Bu açıklar, güncellenmemiş SharePoint sunucularını hedef alıyor ve saldırganların sunucu üzerinde rastgele kod çalıştırmasına izin veriyor. Defused, bu zincirin bir Proof-of-Concept (PoC) istismarının yayınlanmasının ardından daha yaygın hale geldiğini belirtiyor. Saldırıların arkasındaki aktörlerin kimliği kesin değil, ancak hedefli saldırıların arttığı gözlemleniyor.
Neden önemli?
SharePoint, kurumsal dünyada yaygın olarak kullanılan bir belge yönetim ve işbirliği platformudur. Bu açıklar, bir saldırganın sunucuyu tamamen ele geçirmesine, hassas verilere erişmesine, fidye yazılımı dağıtmasına veya ağ içinde yanal hareket etmesine olanak tanıyabilir. RCE açıkları kritik önem taşır çünkü saldırgana düşük yetkili bir kullanıcıdan sistem yöneticisi seviyesine kadar geniş bir kontrol sağlar. Ayrıca, PoC istismarının yayınlanması, teknik becerisi düşük saldırganların bile bu açıkları kullanabilmesine olanak tanır, bu da saldırı yüzeyini genişletir.
Kim veya ne etkileniyor?
Microsoft SharePoint Server kullanan tüm kuruluşlar, özellikle de güncellemeleri zamanında uygulamayanlar etkilenme riski altındadır. Bu açıkların hangi sürümleri etkilediği kesin değil, ancak Microsoft'un güvenlik bültenlerinde belirttiği sürümlerin güncellenmesi gerekiyor. Ayrıca, SharePoint Online (bulut tabanlı) kullanıcıları genellikle Microsoft tarafından otomatik olarak güncellendiği için daha az risk altındadır, ancak şirket içi (on-premises) dağıtımlar daha savunmasızdır.
Ne yapılmalı?
Kuruluşlar, Microsoft'un resmi güvenlik güncellemelerini en kısa sürede uygulamalıdır. SharePoint sunucularının yapılandırmasını gözden geçirerek gereksiz hizmetleri kapatmalı ve erişim kontrollerini sıkılaştırmalıdır. Ağda anomali tespiti yaparak şüpheli aktiviteleri izlemeli, ayrıca yedekleme ve felaket kurtarma planlarını güncel tutmalıdır. Güvenlik ekipleri, Defused'ın raporundaki IoC'leri (saldırı göstergeleri) inceleyerek sistemlerinde bu açıkların kullanılıp kullanılmadığını kontrol etmelidir. Son olarak, SharePoint yöneticileri Microsoft'un resmi güvenlik duyurularını takip etmeli ve yamaları test ortamlarında doğrulayarak üretime almalıdır.
Kaynaklar
- https://www.bleepingcomputer.com/news/security/hackers-target-microsoft-sharepoint-rce-chain-with-poc-exploit/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38094
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38118