Сотни серверов SugarCRM заражены критическим эксплойтом
В течение последних двух недель хакеры использовали критическую уязвимость в системе SugarCRM (управление взаимоотношениями с клиентами), чтобы заразить пользователей вредоносным ПО, которое дает им полный контроль над серверами.
Уязвимость обнаружилась, когда код эксплойта был опубликован в Интернете в конце декабря. Человек, опубликовавший эксплойт, описал его как обход аутентификации с удалённым выполнением кода, что означает, что злоумышленник может использовать его для запуска вредоносного кода на уязвимых серверах без каких-либо учетных данных. С тех пор SugarCRM опубликовала рекомендации, подтверждающие это описание.
Марк Эллзи, старший исследователь службы сетевого мониторинга Censys, сообщил в электронном письме, что по состоянию на 11 января компания обнаружила 354 зараженных сервера SugarCRM. Это почти 12 процентов от общего числа 3059 серверов SugarCRM.
По состоянию на прошлую неделю самый высокий уровень инфицирования был в США — 90, за ними следуют Германия, Австралия и Франция. В обновлении, опубликованном во вторник, Censys сообщила, что количество зараженных серверов значительно не увеличилось с момента первоначального сообщения.
5 января SugarCRM сообщил что обновление, исправляющее уязвимости, готово, и уже было применено к облачному сервису. Он также посоветовал пользователям с версиями, работающими за пределами SugarCloud или хостинга, управляемого SugarCRM, установить исправления.
Из сообщения следует, что уязвимость затронула программные решения Sugar Sell, Serve, Enterprise, Professional и Ultimate. При этом атака не затронула программное обеспечение Sugar Market. Обход аутентификации, по словам Censys, работает через каталог /index.php/.
— SugarCRM.
Веб-оболочка предоставляет текстовое окно, которое злоумышленники могут использовать в качестве интерфейса для запуска команд или кода по своему выбору на скомпрометированных устройствах. На данный момент компания не знает, для чего именно злоумышленники используют уязвимость.
Консультации Censys и SugarCRM предоставляют индикаторы взлома, которые клиенты SugarCRM могут использовать, чтобы определить, были ли они атакованы. Пользователи уязвимых продуктов должны изучить и установить обновление безопасности как можно скорее.
Уязвимость обнаружилась, когда код эксплойта был опубликован в Интернете в конце декабря. Человек, опубликовавший эксплойт, описал его как обход аутентификации с удалённым выполнением кода, что означает, что злоумышленник может использовать его для запуска вредоносного кода на уязвимых серверах без каких-либо учетных данных. С тех пор SugarCRM опубликовала рекомендации, подтверждающие это описание.
Марк Эллзи, старший исследователь службы сетевого мониторинга Censys, сообщил в электронном письме, что по состоянию на 11 января компания обнаружила 354 зараженных сервера SugarCRM. Это почти 12 процентов от общего числа 3059 серверов SugarCRM.
По состоянию на прошлую неделю самый высокий уровень инфицирования был в США — 90, за ними следуют Германия, Австралия и Франция. В обновлении, опубликованном во вторник, Censys сообщила, что количество зараженных серверов значительно не увеличилось с момента первоначального сообщения.
5 января SugarCRM сообщил что обновление, исправляющее уязвимости, готово, и уже было применено к облачному сервису. Он также посоветовал пользователям с версиями, работающими за пределами SugarCloud или хостинга, управляемого SugarCRM, установить исправления.
Из сообщения следует, что уязвимость затронула программные решения Sugar Sell, Serve, Enterprise, Professional и Ultimate. При этом атака не затронула программное обеспечение Sugar Market. Обход аутентификации, по словам Censys, работает через каталог /index.php/.
После успешного обхода аутентификации от службы получается файл cookie, а вторичный запрос POST отправляется по пути «/cache/images/sweet.phar», который загружает крошечный файл в формате PNG, содержащий PHP-код, который будет выполняется сервером при повторном запросе файла.
Это простая веб-оболочка, которая будет выполнять команды на основе значения аргумента запроса в кодировке base64 «c»
Это простая веб-оболочка, которая будет выполнять команды на основе значения аргумента запроса в кодировке base64 «c»
— SugarCRM.
Веб-оболочка предоставляет текстовое окно, которое злоумышленники могут использовать в качестве интерфейса для запуска команд или кода по своему выбору на скомпрометированных устройствах. На данный момент компания не знает, для чего именно злоумышленники используют уязвимость.
Консультации Censys и SugarCRM предоставляют индикаторы взлома, которые клиенты SugarCRM могут использовать, чтобы определить, были ли они атакованы. Пользователи уязвимых продуктов должны изучить и установить обновление безопасности как можно скорее.
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Откуда взялись артефакты из будущего в 4350-летней гробнице «хранителя тайн» фараона?
Ученые рассказали, кто наведывался в усыпальницу царского советника спустя века после похорон...
Самое секретное оружие: почему Сталин все-таки не применил его
Вместо этого советский лидер показал высший класс дипломатической игры, заставив Черчилля взять за горло Гитлера в буквальном смысле...
На Марс можно слетать только раз в жизни. Да и то, космонавту придется удалить 30–40 органов
Почему российский ученый назвал полет к Красной планете настоящим преступлением?...
Пробуждение спящего гиганта: почему в Сибири могут начаться безудержные выбросы метана
Поразительно, но Енисей оказался границей, по сторонам которой развиваются два совершенно климатических сценария. Но итог у них один...
Что рассказала могила Беринга? И почему знаменитый портрет мореплавателя вообще неправильный?
Как исследование 1991 году разрушило факты, которые 250 лет подряд считались незыблемыми...
Пугающая Европа: ученые рассказали, зачем 5000 лет назад испанцы ели друг друга
Оказалось, что древние жители юга Испании практиковали каннибализм по-разному, но делали это поголовно...
Копал бомбоубежище для семьи, а нашел древние артефакты и сокровища
Эксперты считают, что найденные предметы имеют связь с Эблой, одним из крупнейших мегаполисов бронзового века...
Роковой «браунинг» №389965: почему пистолет, из которого должны были ликвидировать Сталина, в итоге выстрелил в Николая II?
Это, пожалуй, самый ироничный эпизод в истории России нового времени...
Таинственные краски: зачем древние египтяне рисовали очень странными веществами?
Похоже, что для художников из долины Нила это были не просто изображения, а нечто гораздо большее...
NASA обнаружило на Марсе странные ямы: ученые теряются в догадках, как они образовались
За 14 лет на Красной планете Curiosity видел много интересного, но этот случай, похоже, самый загадочный...
Характер человек зависит от генов: ученые открыли сотни участков ДНК, программирующих наше поведение
Получается, что наша судьба предопределена? В какой-то степени да, но дьявол, как всегда, скрывается в деталях...
Грибники — это скрытые игроманы? Почему мнения специалистов разделились?
И надо ли опасаться за свое психическое здоровье любителям тихой охоты...