Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

Oracle WebLogic Server pod aktivnim napadom: CISA upozorava na ranjivost

Ranjivost u Oracle WebLogic Serveru, poznata od 2024. godine, trenutno se aktivno napada. CISA upozorava i postavlja rok američkim agencijama.

Što se dogodilo?

Sigurnosna ranjivost u Oracleovom WebLogic Serveru trenutno se aktivno iskorištava. Američka agencija za sigurnost informacijskih sustava CISA upozorava na ovu ranjivost i uvrstila ju je u svoj katalog "Known Exploited Vulnerabilities" (poznate iskorištene ranjivosti). Savezne agencije SAD-a imaju rok do 4. lipnja da otklone ovaj propust. Ranjivost je poznata još od sredine 2024. godine, a Oracle je sigurnosnu nadogradnju objavio u sklopu Critical Patch Update-a u srpnju 2024.

Detalji

Pogođena je komponenta "Core" unutar Oracle Fusion Middleware. Neautenticirani napadači mogu putem vlasničkih protokola T3 i IIOP pristupiti ranjivim WebLogic serverima preko mreže i kompromitirati ih. Oracle ne navodi dodatne pojedinosti o točnim mehanizmima napada.

Uspješni napadi mogu dovesti do neovlaštenog pristupa kritičnim podacima ili čak do potpunog pristupa svim podacima dostupnim na WebLogic serveru. Ranjivost je registrirana pod oznakom CVE-2024-21182 i s CVSS vrijednošću 7.5 klasificirana je kao "visoka".

Ranjivim se smatraju verzije softvera Oracle WebLogic Server 12.2.1.4.0 i 14.1.1.0.0. Moguće je da su pogođene i druge, više nepodržane verzije. Kao i obično, CISA ne navodi pojedinosti o opsegu ili vrsti trenutnih napada, pa stoga ne postoje ni indikatori kompromitacije (IOC) koje bi odgovorni za IT mogli ciljano tražiti.

Kontekst

Aktivno iskorištavanje ranjivosti koja je poznata već godinu dana pokazuje ponavljajući obrazac: zakrpe su dostupne, ali se u praksi očito ne primjenjuju u dovoljnoj mjeri. Upravo su middleware komponente poput Oracle WebLogic Servera često duboko integrirane u infrastrukturu poduzeća i katkad rade godinama bez nadogradnje, jer se promjene na produkcijskim sustavima smatraju rizičnima.

Ovaj slučaj nadovezuje se na trenutnu učestalost izvještaja o napadnutim sigurnosnim ranjivostima. Tek u ponedjeljak ovog tjedna objavljeno je da se aktivno iskorištava i ranjivost u mrežnom operativnom sustavu PAN-OS tvrtke Palo Alto Networks – tamo napadači mogu zaobići sigurnosne mjere, i to samo oko dva tjedna nakon što je proizvođač objavio informacije o ranjivosti i pripadajuću zakrpu. Ovaj razvoj situacije jasno pokazuje da napadači sve brže reagiraju čim ranjivosti postanu javno poznate ili čim se objave zakrpe.

Praktični savjeti

  • Odgovorni za IT trebaju odmah provjeriti koriste li se u njihovoj mrežnoj topologiji Oracle WebLogic serveri verzija 12.2.1.4.0 ili 14.1.1.0.0.
  • Ukoliko to još nije učinjeno, potrebno je odmah primijeniti Critical Patch Update koji je Oracle objavio u srpnju 2024.
  • Treba provjeriti i starije, više nepodržane WebLogic verzije te ih, ako je potrebno, ukloniti iz produkcijskog rada ili izolirati.
  • Pristup putem protokola T3 i IIOP treba, gdje god je to operativno izvedivo, ograničiti na pouzdane mrežne segmente.
  • Općenito vrijedi: korišteni softver treba kontinuirano održavati ažurnim i zaštićenim, s obzirom na to da se izvještaji o aktivno napadnutim sigurnosnim ranjivostima trenutno gomilaju.

Izgledi za budućnost

Budući da CISA ne navodi detaljne informacije o napadima, odgovornima za IT za sada preostaje jedino proaktivan pristup putem upravljanja zakrpama i jačanja zaštite sustava. S obzirom na rok do 4. lipnja postavljen saveznim agencijama SAD-a, može se pretpostaviti da bi iskorištavanje ove ranjivosti moglo dodatno porasti ako se ne otkloni pravovremeno. Tvrtke izvan savezne uprave SAD-a doduše nisu vezane ovim rokom, no ipak bi trebale jednako ozbiljno shvatiti hitnost ovog upozorenja kako ne bi postale meta oportunističkih napadača koji sustavno iskorištavaju poznate, nezakrpane ranjivosti.