Vulnerabilitats crítiques en BIG-IP i BIG-IQ de F5

Dia 10 de març de 2021, s’han posat pegats a diverses vulnerabilitats per al software BIG-IP i BIG-IQ d’F5 [2]. Entre les vulnerabilitats s’inclou una d’execució de codi remot sense autenticació [1].

ANÀLISI
S’han corregit un total de set vulnerabilitats, quatre de les quals han estat crítiques. Les vulnerabilitats s’han corregit en les versions de BIG-IP 16.0.1.1, 15.1.2.1, 14.1.4, 13.1.3.6, 12.1.5.3, i 11.6.5.3. Les vulnerabilitats són les que s’indiquen tot seguit:

    • CVE-2021-22986 (CVSS score: 9.8) [3]: la interfície REST d’iControl té una vulnerabilitat d’execució de codi remot sense autenticació. 
    • CVE-2021-22987 (CVSS score: 9.9 )[4]: durant l’execució en manera Appliance, la Interfície d’Usuari de Gestió de Trànsit (TMUI), també referida com a utilitat de Configuració, conté una vulnerabilitat d’execució de codi remot amb autenticació en pàgines no publicades.
    • CVE-2021-22988 (CVSS score: 8.8)[5]: TMUI, té una segona vulnerabilitat d’execució de codi remot amb autenticació en pàgines no publicades.
    • CVE-2021-22989 (CVSS score: 8.0)[6]: durant l’execució en manera Appliance amb el firewall web avançat (Advanced WAF) o proveïdor ASM BIG-IP, la TMUI (utilitat de configuració) té una altra vulnerabilitat més d’execució de codi remot amb autenticació en pàgines no publicades.
    • CVE-2021-22990 (CVSS score: 6.6)[7]: durant l’execució en manera Appliance amb el firewall web avançat (Advanced WAF) o proveïdor ASM BIG-IP, la TMUI (utilitat de configuració) té de nou una altra vulnerabilitat d’execució de codi remot amb autenticació en pàgines no publicades.
    • CVE-2021-22991 (CVSS score: 9.0)[8]: algunes peticions a servidors virtuals les pot processar de manera incorrecta el Traffic Management Mikrokernel (TMM), que podria causar un desbordament de buffer i acabar en un atac de denegació de servei. En situacions específiques, també podria permetre fer la volta del control d’accés basat en URL, o execució de codi remot.
    • CVE-2021-22992 (CVSS score: 9.0)[9]: una resposta HTTP maliciosa cap a un WAF avançat o un servidor BIG-IP ASM amb una pàgina d’inici de sessió podria disparar un desbordament de buffer i acabar en un atac de denegació de servei. En situacions específiques, també podria permetre execució de codi remot, i acabar en el compromís total del sistema.

El CVE-2021-22986 d’execució de codi remot sense autenticació també afecta la BIG-IQ (solució d’administració de dispositius BIG-IP), i ha sigut corregit en les versions 8.0.0, 7.1.0.3, i 7.0.0.2.

L’explotació reeixida de les vulnerabilitats d’execució de codi remot podrien donar lloc al compromís total dels sistemes, incloent-hi la intercepció de trànsit i el moviment lateral a través de la xarxa.

RECOMANACIONS
Actualitzar els sistemes BIG-IP i BIG-IQ a una versió corregida al més aviat possible [10].

REFERÈNCIES

[1] https://www.bleepingcomputer.com/news/security/f5-urges-customers-to-patch-critical-big-ip-pre-auth-rce-bug/
[2] https://support.f5.com/csp/article/K02566623
[3] https://support.f5.com/csp/article/K03009991
[4] https://support.f5.com/csp/article/K18132488
[5] https://support.f5.com/csp/article/K70031188
[6] https://support.f5.com/csp/article/K56142644
[7] https://support.f5.com/csp/article/K45056101
[8] https://support.f5.com/csp/article/K56715231
[9] https://support.f5.com/csp/article/K52510511
[10] https://support.f5.com/csp/article/K84205182

Vulnerabilitats 0-day per a Microsoft Exchange

El 3 de març de 2021, Microsoft ha publicat una actualització de seguretat crítica per a Microsoft Exchange Server que soluciona quatre vulnerabilitats de tipus 0-day. [1]

ANÀLISI
L’actualització de seguretat corregeix les vulnerabilitats designades com CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, i CVE-2021-27065. [3][4][5][6] Aquesta actualització ha sigut publicada fora del cicle habitual d’actualitzacions de Microsoft a causa de la detecció d’exploits que eren usats activament en atacs dirigits. [1][8]

Un atacant remot podria aprofitar diverses d’aquestes vulnerabilitats d’execució remota de codi per a prendre el control d’un sistema afectat, o aprofitar una altra de les vulnerabilitats per a obtindre accés a informació confidencial. L’explotació d’aquestes vulnerabilitats són part d’una cadena d’atacs, en la qual l’atac inicial requereix establir una connexió “no segura” amb el servidor d’Exchange en el port 443.

Les versions afectades són les següents:

    • Microsoft Exchange Server 2013
    • Microsoft Exchange Server 2016
    • Microsoft Exchange Server 2019

RECOMANACIONS
Per a mitigar la primera acció de la cadena d’atacs, es recomana restringir les connexions que no són segures amb el servidor, o configurar una VPN per a separar el servidor d’Exchange de l’accés extern.

Es recomana instal·lar immediatament les actualitzacions de Microsoft en els servidors d’Exchange amb versions afectades, i prioritzar aquells servidors d’Exchange exposats a internet.

Es recomana comprovar els indicadors de compromís i secundar l’aplicació de les regles de detecció publicades per l’equip de Volexity i Nextron Systems. [8][9]

INDICADORS DE COMPROMÍS (IOC)

Adreces IP

165.232.154.116
104.248.49.97
103.77.192.219
104.140.114.110
104.250.191.110
108.61.246.56
149.28.14.163
157.230.221.198
167.99.168.251

185.250.151.72
192.81.208.169
203.160.69.66
211.56.98.146
5.254.43.18
5.2.69.14
80.92.205.81
91.192.103.43

Peticions HTTP

POST /owa/auth/Current/
POST /ecp/default.flt

POST /ecp/main.css
POST /ecp/<single char>.js

Possibles User-Agent

DuckDuckBot/1.0;+(+http://duckduckgo.com/duckduckbot.html)
facebookexternalhit/1.1+(+http://www.facebook.com/externalhit_uatext.php)
Mozilla/5.0+(compatible;+Baiduspider/2.0;++http://www.baidu.com/search/spider.html)
Mozilla/5.0+(compatible;+Bingbot/2.0;++http://www.bing.com/bingbot.htm)
Mozilla/5.0+(compatible;+Googlebot/2.1;++http://www.google.com/bot.html
Mozilla/5.0+(compatible;+Konqueror/3.5;+Linux)+KHTML/3.5.5+(like+Gecko)+(Exabot-Thumbnails)
Mozilla/5.0+(compatible;+Yahoo!+Slurp;+http://help.yahoo.com/help/us/ysearch/slurp)
Mozilla/5.0+(compatible;+YandexBot/3.0;++http://yandex.com/bots)
Mozilla/5.0+(X11;+Linux+x86_64)+AppleWebKit/537.36+(KHTML,+like+Gecko)+Chrome/51.0.2704.103+Safari/537.36
antSword/v2.1
Googlebot/2.1+(+http://www.googlebot.com/bot.html)
Mozilla/5.0+(compatible;+Baiduspider/2.0;++http://www.baidu.com/search/spider.html)

Dia d’Internet Segura 2021

Com cada any, se celebra el segon dimarts de febrer a escala mundial, per tant, enguany celebrem el Dia d’Internet Segura el 9 de febrer de 2021 i en aquesta edició, el lema triat ha sigut:

“Una Internet millor comença amb tu: més connectats, més segurs”

L’objectiu d’aquest dia és conscienciar sobre la seguretat en Internet, i promoure un ús segur i positiu de les tecnologies digitals, sobretot entre els menors, però també pretén conscienciar pares i tutors, educadors, professors, treballadors socials, i fins i tot empreses i responsables polítics.

Entre tots, podem aconseguir crear una Internet més segura!

En CSIRT-CV hem preparat aquest vídeo on t’ensenyem els diferents cursos que tens disponibles en la nostra web concienciaT, els quals són gratuïts i es realitzen en línia.

Amb ells milloraràs els teus coneixements en ciberseguretat i t’ajudaran a aportar el teu granet d’arena per a millorar Internet i convertir-la en un espai més segur per a totes i tots.

Intents d’estafa en processos de contractació, facturació i gestió de proveïdors

Durant els últims dies, diversos organismes de la Generalitat Valenciana i les seues empreses proveïdores, estan patint intents d’estafa molt elaborats, generalment utilitzant mitjans electrònics.

Aquestes estafes segueixen el patró següent:

Recopilació d’informació

S’estan rebent correus electrònics, cartes postals i trucades telefòniques sol·licitant informació sobre persones de contacte, factures, cobraments i contractes, que més endavant són utilitzats per a dissenyar i filar l’estafa.

A més d’utilitzar enganys per a obtindre informació veraç, els estafadors estan utilitzant fonts públiques com https://contrataciondelestado.es/, notícies en premsa o webs oficials, per a aconseguir tota la informació possible sobre els contractes i organismes víctimes.

Documentació falsificada i suplantació d’identitat

Una vegada recaptada suficient informació, els atacants creen documents falsificats que inclouen capçaleres oficials, signatures escanejades i, fins i tot, signatures digitals falsificades, els quals estan perfectament redactats i resulten extremadament creïbles.

Cal destacar que, com a conseqüència de la fase d’investigació prèvia, les falses sol·licituds són coherents amb els pagaments habituals, estan dirigides a les persones adequades i poden arribar des d’adreces de correu vàlides.

En diversos casos, no sols s’ha utilitzat correu electrònic, sinó que s’han rebut missatges de text, cridades de telèfon o informació per correu postal com a part de l’engany.

Tipus de sol·licituds rebudes per les víctimes

Les peticions no es limiten a sol·licitar directament el pagament d’una quantitat econòmica, sinó que abasten una àmplia casuística:

    • Sol·licitud del cobrament de factures sense pagar.
    • Atendre transaccions econòmiques “amb discreció”, “havent depositat la meua confiança personal en vosté” o exigint mantindre el secret per tractar-se de “moviments estratègics per a l’organització”.
    • Sol·licitud de canvi de comptes bancaris per a futurs pagaments.
    • Sol·licitud de canvi de contactes o adreces de correu que gestionaran els pagaments d’ara endavant.
    • Canvis en la quantitat, abast o quantia de serveis contractats.
    • Avisos de canvi de resultats en processos d’adjudicació.
    • Sol·licituds de transferències urgents per trobar-se el responsable habitual fora de l’oficina o amb problemes tècnics per a contactar.

Com s’hi ha d’actuar?

    • Romandre alerta i sospitar de qualsevol comunicació que poguera ser utilitzada en aquests fraus.
    • Comprovar per mitjans alternatius que la sol·licitud és licita (telèfon, consulta oficial o similar).
    • No deixar-se pressionar per sol·licituds urgents o amenaçadores: els atacants poden ser molt persuasius i arribar a fer creure a la víctima que es tracta d’un superior, o que el seu lloc de treball corre perill.
    • Notificar qualsevol sospita a csirtcv@gva.es