Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

Serwery Oracle WebLogic pod aktywnym atakiem: CISA ostrzega przed podatnością

Znana od 2024 roku podatność w Oracle WebLogic Server jest obecnie aktywnie wykorzystywana. CISA ostrzega i wyznacza termin dla amerykańskich agencji rządowych.

Co się stało?

Podatność w serwerze Oracle WebLogic jest obecnie aktywnie wykorzystywana przez atakujących. Amerykańska agencja bezpieczeństwa IT CISA ostrzega przed tą luką i wpisała ją do swojego katalogu „Known Exploited Vulnerabilities”. Amerykańskie agencje federalne mają czas do 4 czerwca na usunięcie tej podatności. Luka jest znana już od połowy 2024 roku, a firma Oracle udostępniła aktualizację zabezpieczeń w ramach Critical Patch Update w lipcu 2024 roku.

Szczegóły

Podatność dotyczy komponentu „Core” w Oracle Fusion Middleware. Nieautoryzowani atakujący mogą uzyskać zdalny dostęp do podatnych serwerów WebLogic za pomocą zastrzeżonych protokołów T3 i IIOP i je skompromitować. Oracle nie podaje dalszych szczegółów dotyczących dokładnych mechanizmów ataku.

Skuteczne ataki mogą prowadzić do nieuprawnionego dostępu do krytycznych danych, a nawet do pełnego dostępu do wszystkich danych dostępnych na serwerze WebLogic. Podatność została zarejestrowana jako CVE-2024-21182 i oceniona wskaźnikiem CVSS 7.5, co klasyfikuje ją jako „wysoką”.

Za podatne uznaje się wersje oprogramowania Oracle WebLogic Server 12.2.1.4.0 oraz 14.1.1.0.0. Możliwe, że dotyczy to również innych, nieobjętych już wsparciem wersji. Jak zwykle CISA nie podaje szczegółów dotyczących zakresu czy charakteru trwających ataków, więc nie są dostępne żadne wskaźniki naruszenia (Indicators of Compromise, IOC), których osoby odpowiedzialne za IT mogłyby celowo wyszukiwać.

Ocena sytuacji

Aktywne wykorzystywanie podatności, która ma już rok, ukazuje powtarzający się wzorzec: łatki są dostępne, jednak w praktyce nie są powszechnie wdrażane. Zwłaszcza komponenty middleware, takie jak Oracle WebLogic Server, są często głęboko zintegrowane w infrastrukturę przedsiębiorstw i niekiedy działają latami bez aktualizacji, ponieważ zmiany w systemach produkcyjnych uważane są za ryzykowne.

Ten przypadek wpisuje się w aktualną serię doniesień o atakowanych podatnościach. Już w poniedziałek tego tygodnia ujawniono, że aktywnie wykorzystywana jest również podatność w systemie operacyjnym sieciowym PAN-OS firmy Palo Alto Networks – tam atakujący umożliwiają obejście środków bezpieczeństwa, zaledwie około dwa tygodnie po ujawnieniu luki i udostępnieniu łatki przez producenta. Ten rozwój wydarzeń pokazuje, że atakujący reagują coraz szybciej, gdy tylko podatności stają się publicznie znane lub pojawiają się łatki.

Wskazówki praktyczne

  • Osoby odpowiedzialne za IT powinny niezwłocznie sprawdzić, czy w ich topologii sieciowej wykorzystywane są serwery Oracle WebLogic w wersjach 12.2.1.4.0 lub 14.1.1.0.0.
  • Critical Patch Update firmy Oracle z lipca 2024 roku powinien zostać niezwłocznie wdrożony, jeśli jeszcze tego nie zrobiono.
  • Starsze, nieobjęte już wsparciem wersje WebLogic powinny zostać sprawdzone i w razie potrzeby wycofane z eksploatacji produkcyjnej lub odizolowane.
  • Dostęp za pomocą protokołów T3 i IIOP powinien, jeśli jest to operacyjnie wykonalne, zostać ograniczony do zaufanych segmentów sieci.
  • Ogólnie obowiązuje zasada: stosowane oprogramowanie powinno być stale aktualizowane i zabezpieczone, ponieważ obecnie mnożą się doniesienia o aktywnie atakowanych podatnościach.

Perspektywy

Ponieważ CISA nie podaje szczegółowych informacji o atakach, osobom odpowiedzialnym za IT pozostaje na razie jedynie proaktywne podejście oparte na zarządzaniu łatkami i wzmacnianiu zabezpieczeń systemów. Biorąc pod uwagę termin do 4 czerwca wyznaczony dla amerykańskich agencji federalnych, należy zakładać, że wykorzystywanie tej podatności może się zwiększać, jeśli nie zostanie ona szybko usunięta. Przedsiębiorstwa poza amerykańską administracją federalną nie są związane tym terminem, jednak powinny równie poważnie traktować powagę tego ostrzeżenia, aby nie stać się celem oportunistycznych atakujących, którzy systematycznie wykorzystują znane, niezałatane podatności.