Уразливість в TrueNAS CORE до віддаленого виконання коду

31 грудня 2024 1 хвилина Автор: Newsman

Критична уразливість в операційній системі TrueNAS CORE, розробленій компанією iXsystems, Inc. дозволяє мережевим зловмисникам виконати довільний код без аутентифікації CVE-2024-11944

Дослідники з Computest Sector 7, серед яких Даан Койпер (Daan Koiper), Таїс Алкемаде (Tais Alkemade) та Халед Нассар (Khaled Nassar), виявили уразливість в методі tarfile.extractall, що використовується в TrueNAS CORE. Через недостатню перевірку шляху, вказаного користувачем, зловмисник може здійснити атаку в обхід каталогу. Це дозволяє маніпулювати файлами, включаючи віддалене виконання коду (RCE) з привілеями root; незважаючи на високу оцінку CVSS в 7.5, експлуатація складна через необхідність точних умов.

В той же час, ризик є значним, оскільки дозволяє зловмиснику отримати повний контроль над системою, потенційно ставлячи під загрозу конфіденційність, цілісність та доступність даних. Дана уразливість зачіпає кілька версій TrueNAS CORE, включаючи стандартні конфігурації системи. iXsystems вже випустила патч, що вирішує цю проблему в TrueNAS CORE 13.0-U6.3. Адміністраторам настійно рекомендується негайно оновити свої системи, щоб уникнути можливої експлуатації.

Уразливість була виявлена під час змагань з кібербезпеки Pwn2Own. Цей випадок ще раз підкреслює необхідність своєчасного оновлення системи та дотримання правил мережевої безпеки Уразливість CVE-2024-11944 є викликом для користувачів TrueNAS CORE, яким необхідно швидко реагувати на нові загрози. Уразливість стала однією з найпоширеніших

Інші статті по темі
Новини
Читати далі
Китайські APT-групи атакували системи США через уразливість API
Кіберінцидент у Казначействі США викрив небезпеку вразливості API BeyondTrust, яка дозволила китайському угрупованню APT отримати доступ до системи. Інцидент підкреслює важливість безпеки хмарних технологій та негайного оновлення.
249
Новини
Читати далі
Масовий витік даних змусив США оновити правила кібербезпеки у сфері охорони здоров’я
Оновлення HIPAA 2024 року вимагатиме шифрування даних пацієнтів, запровадження багатофакторної автентифікації та сегментації мережі для захисту від кібератак. Впровадження нових правил є ключем до безпеки даних у секторі охорони здоров'я.
242
Новини
Читати далі
Масовий витік даних співробітників Amazon, MetLife, HSBC та інших компаній через уразливість MOVEit
Витоки даних співробітників Amazon, MetLife, HSBC та інших компаній з використанням вразливості MOVEit поставили під загрозу безпеку тисяч працівників та їхніх компаній, відкривши можливості для фішингу, соціальної інженерії та корпоративного шпигунства.
338
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.