CISA lanzó su última actualización del catálogo de Vulnerabilidades Explotadas Conocidas, agregando 13 nuevas vulnerabilidades. Nueve de las vulnerabilidades tienen una fecha de remediación del 1 de febrero y cuatro de ellas tienen una fecha de remediación del 18 de julio.
La lista incluye una autenticación incorrecta de CMS de octubre, una biblioteca de información del sistema para la vulnerabilidad de inyección de comandos node.js, una vulnerabilidad de Oracle Corporate Business Intelligence Enterprise Edition Path Traversal, una vulnerabilidad de omisión de autenticación de API experimental de Apache Airflow, una vulnerabilidad de carga de archivos sin restricciones de Drupal Core, y tres vulnerabilidades de inyección de comandos del sistema operativo Nagios XI.

CISA
La autenticación incorrecta de CMS de octubre, CVE-2021-32648, supuestamente se usó durante un ataque cibernético en los sistemas del gobierno ucraniano la semana pasada. Se lanzó un parche en septiembre de 2021.
El CEO de Media Trust, Chris Olson, dijo que el presunto uso de la vulnerabilidad en el reciente ataque a Ucrania explica la inclusión del software en la lista, pero señaló que su inclusión destaca «un crecimiento alarmante en los ataques cibernéticos basados en la web y el papel que jugarán en los ataques cibernéticos globales». guerra.»
«Se presta poca atención a la Web como superficie de ataque. Si bien las organizaciones del sector público y privado son cada vez más conscientes del riesgo cibernético, la pila de código de terceros utilizada en el desarrollo web rara vez cumple con los estándares de AppSec que exigirían esas organizaciones. de cualquiera de sus sistemas de TI», dijo Olson.
Jordan LaRose, director de respuesta a incidentes en F-Secure, dijo MarketingyPublicidad.es que la guía de CISA coincide con mucho de lo que están viendo en la naturaleza desde el punto de vista de un actor malicioso.
LaRose dijo que lo que más le llamó la atención fue que todas estas son vulnerabilidades que afectan a los servidores web o las API. LaRose dijo que esta es una tendencia que ha visto desarrollarse significativamente en el último año entre los actores maliciosos, muchos de los cuales están recurriendo a métodos más que clásicos como el phishing o los troyanos para afianzarse en organizaciones con sólidas posturas de seguridad.
«Lo que estamos viendo ahora es una ola de ataques en los que los atacantes apuntan a la tecnología en lugar de a las personas, siendo el ejemplo notable más reciente los ataques de Log4Shell. Estos ataques se realizan en gran medida de manera oportunista, con los atacantes cargando scripts de escaneo con los exploits y golpeando todo lo que pueden en Internet para encontrar una posible víctima», dijo.
El vicepresidente de Neosec, Edward Roberts, se hizo eco de ese sentimiento y agregó que el volumen de vulnerabilidades relacionadas con las API seguirá aumentando porque cada día se desarrollan más API. La mayoría de las organizaciones, dijo, «ni siquiera saben cuántas API tienen, y mucho menos cuáles tienen vulnerabilidades, y mucho menos consideran cómo están siendo estafadas por un comportamiento abusivo».
Varios expertos en seguridad cibernética señalaron que varias de estas vulnerabilidades se identificaron hace meses. Algunas de las vulnerabilidades en la lista se remontan a 2012 y 2013, según el principal cazador de amenazas de Netenrich, John Bambenek, quien expresó su preocupación por el hecho de que aún no se han reparado.
“Que la agencia no tenga información básica de implementación de parches de otras unidades de gobierno implica que no hay una gestión central de esa información. La postura de la ciberseguridad de TI federal parece haberse estancado en el punto de partida”, dijo Bambenek.
«Si se puede usar una vulnerabilidad explotada para ejecutar comandos en la máquina de la víctima, entonces CISA establece una fecha de vencimiento de dos semanas para parchear. Dicho esto, dos semanas es demasiado lento. La vulnerabilidad de intercambio es lo que más me preocupa. Sin embargo, algunos de este material está bastante fuera de lo común. Pero, esto puede ser común en las instalaciones gubernamentales, por lo que vale la pena ponerlo en la lista».
Vulcan Cyber CPO Tal Morgenstern señaló que siete de las vulnerabilidades con fechas de remediación del 1 de febrero se relacionan con herramientas de administración de sistemas.
«Las herramientas de administración de sistemas de VMware, Nagios, F5, Npm y más tienen las llaves del reino, lo que brinda al usuario un poder sustancial para automatizar los cambios del sistema para bien o para mal. Esta no es una preocupación nueva, ya que hemos visto un desafortunado tendencia de vulnerabilidades en las herramientas de software de administración de sistemas este año», explicó Morgenstern.
«Teniendo en cuenta la cantidad de acceso y control que tienen estas herramientas, los equipos de seguridad de TI deben tomar medidas inmediatas para mitigar por completo los riesgos conocidos. No espere hasta febrero. Muévase ahora».
