CISA Sinaliza Falhas Críticas em Sistemas Mitel e Oracle em Meio à Exploração Ativa

Os EUA. Agência de Segurança Cibernética e Infraestrutura (CISA) adicionado três falhas que afetam o Mitel MiCollab e o Oracle WebLogic Server às suas Vulnerabilidades Exploradas Conhecidas (KEV catálogo, citando evidências de exploração ativa.

A lista de vulnerabilidades é a seguinte:

  • CVE-2024-41713 (CVSS score: 9.1) – Uma vulnerabilidade de passagem de caminho no Mitel MiCollab que poderia permitir que um invasor obtivesse acesso não autorizado e não autenticado
  • CVE-2024-55550 (CVSS score: 4.4) – Uma vulnerabilidade de passagem de caminho no Mitel MiCollab que poderia permitir que um invasor autenticado com privilégios administrativos lesse arquivos locais dentro do sistema devido à sanitização de entrada insuficiente
  • CVE-2020-2883 (CVSS score: 9.8) – Uma vulnerabilidade de segurança no Oracle WebLogic Server que pode ser explorada por um invasor não autenticado com acesso à rede via IIOP ou T3

Vale a pena notar que o CVE-2024-41713 pode ser encadeado com o CVE-2024-55550 para permitir que um invasor remoto não autenticado leia arquivos arbitrários no servidor.

Detalhes sobre as falhas gêmeas surgiram no mês passado após um relatório da WatchTowr Labs, que descobriu os problemas como parte de seus esforços para replicar outro bug crítico no Mitel MiCollab (CVE-2024-35286, pontuação CVSS: 9,8) que foi corrigido em maio de 2024.

Quanto ao CVE-2020-2883, Oracle avisado no final de abril de 2020, recebeu “relatórios de tentativas de explorar maliciosamente várias vulnerabilidades recentemente corrigidas, incluindo vulnerabilidade CVE-2020-2883.”

Atualmente, não há detalhes disponíveis sobre como as falhas acima mencionadas são exploradas em ataques do mundo real, quem pode estar explorando-as ou os alvos dessas atividades.

De acordo com a Diretiva Operacional Vinculativa (DBO) 22-01, as agências do Poder Executivo Civil Federal (FCEB) devem aplicar as atualizações necessárias até 28 de janeiro de 2025, para proteger suas redes.

Fonte:https://thehackernews.com/