پرش به محتوا
آخرین اخبار
هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود بدافزار JSCeal حساب‌ها و اطلاعات کاربران رمزارز را هدف می‌گیرد عامل‌های OpenAI از یک ویکی برای ارتباط با یکدیگر استفاده کردند هک هزاران وب‌سایت برای انتشار حملات ClickFix ابزارهای مخرب REVSTEALER پس از حذف بدافزار باقی می‌مانند آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود بدافزار JSCeal حساب‌ها و اطلاعات کاربران رمزارز را هدف می‌گیرد عامل‌های OpenAI از یک ویکی برای ارتباط با یکدیگر استفاده کردند هک هزاران وب‌سایت برای انتشار حملات ClickFix ابزارهای مخرب REVSTEALER پس از حذف بدافزار باقی می‌مانند آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد
اخبار

اصلاح آسیب پذیری تزریق کد Thycotic

اسفند ۱۲, ۱۳۹۴ نوشتهٔ editor بدون نظر

۱کمیته رکن چهارم – Thycotic که یکی از سازندگان محصولات کنترل دسترسی و سایر اقلام امنیتی است، اقدام به اصلاح یک آسیب‌پذیری تزریق کد ذخیره‌شده در یکی از محصولات خود کرده که می‌تواند به مهاجم امکان بدهد که گذرواژه‌های ذخیره‌شده‌ قربانی را برباید.

به گزارش کمیته رکن چهارم،این آسیب‌پذیری در محصول Secret Server از این شرکت سازنده قرار دارد؛ Secret Server برای مدیریت گذرواژه‌ شرکت‌ها طراحی شده است. ماکرو دلایی که یکی از محققان Compass Security واقع در سوئیس است، موفق به کشف نقص تزریق کد در این نرم‌افزار شده و آن را به شرکت سازنده گزارش کرده است.

آسیب‌پذیری شناسایی‌شده (تزریق کد ذخیره‌شده) امکان اجرای کد جاوااسکریپت را در مرورگر یک کاربر مجاز فراهم می‌کند. این امر به نفوذگر اجازه می‌دهد تا به‌طور مثال یک گذرواژه‌ به اشتراک‌گذاشته‌شده‌ خاص را مهیا کند، گذرواژه‌ای که کاربر دیگر آن را خوانده است و به این ترتیب مهاجم می‌تواند تمامی گذرواژه‌هایی را که قربانی به آن‌ها دسترسی دارد به چنگ بیاورد.

این اشکال نسخه‌های ۸.۶.۰۰۰۰۰۰ تا ۸.۸.۰۰۰۰۰۴ از Thycotic Secret Server را تحت تأثیر قرار داده و در نسخه‌ ۸.۸.۰۰۰۰۰۵ وصله‌ شده است.

دلایی در توصیه‌نامه‌ منتشره گفت که سوءاستفاده از این آسیب‌پذیری رویه‌ای بسیار ساده دارد.

«ایجاد یک مدخل جدید گذرواژه‌ در Secret Server به همراه مقدار زیر:
Compass Securityalert(“Compass Security”).
داشبورد اولیه را باز کرده و ماسک گذرواژه را بردارید. گذرواژه به کمک یک فراخوانی ای‌جکس از کارگزار بازیابی می‌شود و مقدار آن به‌طور مستقیم و بدون اعتبارسنجی به DOM صفحه اضافه می‌شود؛ بنابراین اسکریپت مرحله‌ی اول به اجرا درمی‌آید.»

در حملات تزریق کد ذخیره‌شده یک نفوذگر کد مخربی را در یک کارگزار هدف ذخیره می‌کند، سپس قربانی از نقاطی لطمه می‌بیند و درنهایت از آسیب‌پذیری مربوطه سوءاستفاده به‌عمل می‌آید.
مرجع : پاپسا

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.