Сотни серверов SugarCRM заражены критическим эксплойтом
В течение последних двух недель хакеры использовали критическую уязвимость в системе SugarCRM (управление взаимоотношениями с клиентами), чтобы заразить пользователей вредоносным ПО, которое дает им полный контроль над серверами.
Уязвимость обнаружилась, когда код эксплойта был опубликован в Интернете в конце декабря. Человек, опубликовавший эксплойт, описал его как обход аутентификации с удалённым выполнением кода, что означает, что злоумышленник может использовать его для запуска вредоносного кода на уязвимых серверах без каких-либо учетных данных. С тех пор SugarCRM опубликовала рекомендации, подтверждающие это описание.
Марк Эллзи, старший исследователь службы сетевого мониторинга Censys, сообщил в электронном письме, что по состоянию на 11 января компания обнаружила 354 зараженных сервера SugarCRM. Это почти 12 процентов от общего числа 3059 серверов SugarCRM.
По состоянию на прошлую неделю самый высокий уровень инфицирования был в США — 90, за ними следуют Германия, Австралия и Франция. В обновлении, опубликованном во вторник, Censys сообщила, что количество зараженных серверов значительно не увеличилось с момента первоначального сообщения.
5 января SugarCRM сообщил что обновление, исправляющее уязвимости, готово, и уже было применено к облачному сервису. Он также посоветовал пользователям с версиями, работающими за пределами SugarCloud или хостинга, управляемого SugarCRM, установить исправления.
Из сообщения следует, что уязвимость затронула программные решения Sugar Sell, Serve, Enterprise, Professional и Ultimate. При этом атака не затронула программное обеспечение Sugar Market. Обход аутентификации, по словам Censys, работает через каталог /index.php/.
— SugarCRM.
Веб-оболочка предоставляет текстовое окно, которое злоумышленники могут использовать в качестве интерфейса для запуска команд или кода по своему выбору на скомпрометированных устройствах. На данный момент компания не знает, для чего именно злоумышленники используют уязвимость.
Консультации Censys и SugarCRM предоставляют индикаторы взлома, которые клиенты SugarCRM могут использовать, чтобы определить, были ли они атакованы. Пользователи уязвимых продуктов должны изучить и установить обновление безопасности как можно скорее.
Уязвимость обнаружилась, когда код эксплойта был опубликован в Интернете в конце декабря. Человек, опубликовавший эксплойт, описал его как обход аутентификации с удалённым выполнением кода, что означает, что злоумышленник может использовать его для запуска вредоносного кода на уязвимых серверах без каких-либо учетных данных. С тех пор SugarCRM опубликовала рекомендации, подтверждающие это описание.
Марк Эллзи, старший исследователь службы сетевого мониторинга Censys, сообщил в электронном письме, что по состоянию на 11 января компания обнаружила 354 зараженных сервера SugarCRM. Это почти 12 процентов от общего числа 3059 серверов SugarCRM.
По состоянию на прошлую неделю самый высокий уровень инфицирования был в США — 90, за ними следуют Германия, Австралия и Франция. В обновлении, опубликованном во вторник, Censys сообщила, что количество зараженных серверов значительно не увеличилось с момента первоначального сообщения.
5 января SugarCRM сообщил что обновление, исправляющее уязвимости, готово, и уже было применено к облачному сервису. Он также посоветовал пользователям с версиями, работающими за пределами SugarCloud или хостинга, управляемого SugarCRM, установить исправления.
Из сообщения следует, что уязвимость затронула программные решения Sugar Sell, Serve, Enterprise, Professional и Ultimate. При этом атака не затронула программное обеспечение Sugar Market. Обход аутентификации, по словам Censys, работает через каталог /index.php/.
После успешного обхода аутентификации от службы получается файл cookie, а вторичный запрос POST отправляется по пути «/cache/images/sweet.phar», который загружает крошечный файл в формате PNG, содержащий PHP-код, который будет выполняется сервером при повторном запросе файла.
Это простая веб-оболочка, которая будет выполнять команды на основе значения аргумента запроса в кодировке base64 «c»
Это простая веб-оболочка, которая будет выполнять команды на основе значения аргумента запроса в кодировке base64 «c»
— SugarCRM.
Веб-оболочка предоставляет текстовое окно, которое злоумышленники могут использовать в качестве интерфейса для запуска команд или кода по своему выбору на скомпрометированных устройствах. На данный момент компания не знает, для чего именно злоумышленники используют уязвимость.
Консультации Censys и SugarCRM предоставляют индикаторы взлома, которые клиенты SugarCRM могут использовать, чтобы определить, были ли они атакованы. Пользователи уязвимых продуктов должны изучить и установить обновление безопасности как можно скорее.
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Контрабандисты оккупировали Восточную Африку: зачем черных муравьев тайно вывозят в Китай и Европу?
Эксперты предупреждают: такой вывоз в итоге закончится непоправимой экологической катастрофой...
В мире заканчивается речной песок: чем это грозит человечеству?
Ученые говорят, что это самая не замечаемая, а оттого опасная проблема, которая уже касается миллионов людей...
Немецкий ученый был главным в секретной ракетной программе: однажды он вышел из кабинета и исчез навсегда
Как операция «Дамоклов меч» пресекла главную военную операцию целого государства...
К 2060 году половина плотин в мире выйдет из строя: США — главные в черном списке
Эксперты говорят: если не принять меры, часть Соединенных Штатов может полностью опустеть...
В России снова захотели строить железную дорогу в Индию: почему не удались прошлые попытки?
Эксперты говорят: дерзкий проект мог бы принести российской казне миллиардные прибыли...
За рамками науки: дети, которые помнят свои прошлые жизни
Ученые говорят, что феномена реинкарнации нет, но факты утверждают обратное...
Кольца на деревьях раскрыли тайну гибели последней империи кочевников в Евразии
Поразительно, но падение Джунгарского ханства началось за тысячи километров от Азии, в Северной Атлантике...
Тайна огней Марфы, 150 лет не дававшая покоя ученым, похоже, разгадана
Болотный газ? Огни святого Эльма? НЛО? Ответ оказался намного проще и сложнее одновременно...
Этим книгам осталось жить считаные дни: кто охотится на очень редкие экземпляры, а затем уничтожает их?
Эксперты бьют тревогу: это, пожалуй, самый циничный поворот в истории книгопечатания...
«Сувенир» от неандертальцев: секреты этих мутаций не разгаданы до конца
Они живут в ДНК 47 000 лет, но почему их совсем нет у африканцев, зато много у жителей Южной Азии...
Авокадо ежедневно меняет пол, и исследователи, наконец, выяснили, как именно
Почему селекционеры и ботаники ждали этого открытия более 100 лет?...
Самое жаркое лето в истории СССР: кто остановил огненную стихию
Почему в советское время подробности этой экологической катастрофы находились под грифом «совершенно секретно╗?...