CISA-Alarm: vier kritische Schwachstellen, die IA und Web-Plattformen aussetzen, von CERs in ColdFusion bis IDOR in Langflow

Autor: Veröffentlicht 4 min de lectura 137 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die US-Agentur für Infrastruktur und Cybersicherheit. USA. ( CISA) hat kürzlich vier kritische Fehler in seinem Katalog bekannter und ausgenutzter Schwachstellen hinzugefügt, ein klares Zeichen, dass diese Fehler nicht mehr nur akademische, sondern aktive Vektoren in den Händen von Angreifern sind. Unter ihnen sind drei 100 und 6.1 CVSS-Scores, die Plattformen so vielfältig wie Adobe ColdFusion, Page Builder für Joomla / WordPress und die IA Langflow-Orchestrationsplattform beeinflussen, die das Risiko für Web- und IA-Umgebungen gleichermaßen erhöht.

Die Defekte umfassen von einer Route-Pfad-Verwundbarkeit in ColdFusion, die zu Remote-Code-Ausführung führen kann, unbeschränkte Zugriffskontrolle und Datei-Uploading-Fehler in PageBuilder CK und JoomShaper SP Page Builder, die es Ihnen erlauben, beliebige PHP ohne Authentifizierung hochzuladen und auszuführen. In Langflow ist das Problem anders, aber ebenso ernst: ein IDOR (invulure direct object reference), der es einem authentifizierten Angreifer ermöglicht, andere Ströme zu führen und Schlüssel von LLM-Anbietern und AWS-Berechtigungen zu extrahieren, eine Orchestrationsplattform in eine Anmeldeplattform zu verwandeln.

CISA-Alarm: vier kritische Schwachstellen, die IA und Web-Plattformen aussetzen, von CERs in ColdFusion bis IDOR in Langflow
Bild generiert mit IA.

Die Dringlichkeit ist nicht theoretisch. Es gab Versuche, einige Stunden nach der öffentlichen Offenlegung zu arbeiten - einschließlich einer Sitzung aus der geolokalisierten IP 103.207.14 [.] 220 - und Fälle von null-Tag, in denen eine PHP-Datei über den Endpoint index.php hochgeladen wurde? Option = com _ sppagebuilder & Task = Asset.uploadCustomIcon, gefolgt von der Erstellung von Super User-Konten. Im Fall von PageBuilder CK haben Angreifer Web-Shells auf Strecken wie / media / com _ pagebuilderck / gfonts / bhup.php verlassen und haben die Freiheit genutzt, Hintertüren in anderen Verzeichnissen wie / Bilder, / Medien oder / Administrator zu platzieren. Für die Kampagne gegen Langflow, ein Betreiber (in einigen Berichten als 45.207.216 identifiziert [.] 55) kombinierte Erkennung, Flow-Enumeration, IDOR-Ausbeutung und wiederholte Remote-Ausführungen, um Second-Stage-Downloads zu orchestrieren; das Muster ist typisch für Angriffe für Geldzwecke wie Botnets und Kryptojacking, obwohl die gesamte Kette zu anspruchsvolleren Bedrohungen führen kann.

Die Auswirkungen gehen über eine defactured Website: IA-Orchestrationsplattformen konzentrieren hochwertige Geheimnisse (LLM-Tasten, Cloud-Tasten, Integrationsberechtigungen), so kann ein Engagement einen Seitenzugriff, Datenexfiltration, Bereitstellung von schädlicher Infrastruktur und bis zur automatisierten Bereitstellung von "agentic" Ansomware ermöglichen, eine Modalität, in der ein Gegner einen Großteil der Operation an automatische Agenten delegiert. Um das Risiko von Zugriffskontrolle und IDOR zu verstehen, ist es notwendig, die Broken Access Control Prinzipien des OWASP-Projekts zu überprüfen, die in Multi-Tenant- und APIs-Szenarien relevant bleiben ( OWASP Top Ten)

Was soll ich jetzt tun? Parken sofort die betroffenen Versionen: SP Page Builder auf 6.6.2 oder mehr aktualisieren und PageBuilder CK auf die korrigierte Version (3.6.0), die offiziellen ColdFusion Patches und die verfügbaren Langflow-Korrekturen anwenden. CISA empfiehlt, dass zivilgesellschaftliche Agenturen vor der von der Agentur angegebenen Frist eine Abschwächung durchführen; alle Organisationen sollten mit dem gleichen Prioritätssinn handeln ( CISA KEV) Mit der laufenden Patching, implementieren kompensatorische Maßnahmen wie WAF-Regeln, die die Routen blockieren und Upload-Muster verwendet, Arten und Ziele von hochgeladenen Dateien, und setzen strenge Grenzen an Endpunkte der Administration.

Warten Sie nicht auf proaktive Suche und Vermittlung: Suche Web Shells und unerwartete PHP-Dateien auf den durch die Vorfälle identifizierten Routen (z.B. / Medien / com _ pagebuilderck / und andere Medienverzeichnisse oder Vorlagen), Audit Access Records für POST-Anwendungen bis zu Endpunkten und Überprüfung neu erstellter Verwaltungskonten. Wenn es einen Verdacht auf Zugang gibt, drehen Sie sofort und entfernen Sie alle LLM-Tasten und Cloud-Anmeldeinformationen, die freigegeben wurden und verschieben Sie Geheimnisse zu einem Anmeldemanager mit Rotation und strenger Zugriffskontrolle.

CISA-Alarm: vier kritische Schwachstellen, die IA und Web-Plattformen aussetzen, von CERs in ColdFusion bis IDOR in Langflow
Bild generiert mit IA.

Aus der Perspektive der Erkennung und Reaktion, aktivieren Sie detaillierte Protokollierung und die Korrelation von Ereignissen für ungewöhnlichen ausgehenden Verkehr, Sitzungen, die Verbindungen zu externen Hosts nach einem CER und wiederholte Muster von binären Downloads versuchen. Beschränken Sie den Zugriff von Webservern auf das erforderliche Minimum, wenden Sie Netzwerksegmentierung an, um den Umfang eines möglichen Kletterns zu begrenzen und Dateiintegritätstools zu verwenden, um Web Shells Footprints zu identifizieren. Für IA-Plattformen und Orchestrierung gelten Multi-Tenancy-Kontrollen, Benutzer-by-User-Audit von Aktionen und minimieren die Privilegien der Schlüssel, die von den Strömen verwendet werden.

Schließlich dokumentieren und teilen Sie Indikatoren mit Ihrer Antwort-Community: PIs und beobachtete Routen sind nützlich für Verteidiger. Betrachten Sie Kontingenzpläne, die den Widerruf von Anmeldeinformationen, die Wiederherstellung von sauberen Backups und forensischen Bewertungen, wenn es Beweise für die Ausbeutung. Die Geschwindigkeit des Parkens und der Früherkennung sind heute der Unterschied zwischen einem geschlossenen Vorfall und einem Eindringen, der in wirtschaftlichen und namhaften Verlusten endet.

Für mehr Kontext auf Langflow und der Angriffsfläche von IA-Orchestrationsplattformen siehe die offiziellen Projektrepositorien und Wartungs- und Sicherheitsführer: Langflow in GitHub. Um über die besten Praktiken in Web-Anwendungssicherheit und Patches zu erfahren, sind offizielle Hersteller-Projektdokumentation und Newsletter die primäre Referenz; in Joomla und WordPress Umgebungen auch überprüfen Sie Ihre Sicherheitszentren und aktualisieren Anzeigen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.