CISA เพิ่มช่องโหว่ที่ถูกใช้ประโยชน์ที่ทราบแล้ว 1 รายการลงในแค็ตตาล็อก
-
Cybersecurity and Infrastructure Security Agency (CISA) ได้มีการเผยแพร่การเพิ่มช่องโหว่ใหม่ 1 รายการในแค็ตตาล็อก ช่องโหว่อาจเป็นที่รู้จักของกลุ่มแฮกเกอร์ ซึ่ง ใน Cleo Harmony ก่อน 5.8.0.24, VLTrader ก่อน 5.8.0.24 และ LexiCom ก่อน 5.8.0.24 ผู้ใช้ที่ไม่ผ่านการตรวจสอบสามารถนำเข้าและดำเนินการคำสั่ง Bash หรือ PowerShell ที่ต้องการบนระบบโฮสต์ได้โดยใช้การตั้งค่าเริ่มต้นของไดเร็กทอรี Autorun
CVE-2024-55956 Cleo Multiple Products Unauthenticated File Upload Vulnerability
ทั้งนี้ Cleo แนะนำให้อัปเกรดอินสแตนซ์ของ Harmony, VLTrader และ LexiCom เป็นแพตช์ล่าสุดที่เผยแพร่ (เวอร์ชัน 5.8.0.24) ทันทีเพื่อแก้ไขช่องโหว่นี้
ช่องโหว่นี้ส่งผลต่อผลิตภัณฑ์ต่อไปนี้เท่านั้น
Cleo Harmony (prior to version 5.8.0.24)
Cleo VLTrader (prior to version 5.8.0.24)
Cleo LexiCom (prior to version 5.8.0.24)แพตช์ความปลอดภัยนี้ (เวอร์ชัน 5.8.0.24) จะแก้ไขช่องโหว่สำคัญที่ระบุไว้ก่อนหน้านี้ (CVE-2024-55956) ใน Cleo Harmony, VLTrader และ LexiCom ซึ่งอาจทำให้ผู้ใช้ที่ไม่ผ่านการตรวจสอบสิทธิ์สามารถนำเข้าและดำเนินการคำสั่ง bash หรือ PowerShell ตามอำเภอใจบนระบบโฮสต์ได้โดยใช้การตั้งค่าเริ่มต้นของไดเร็กทอรี Autorun
สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand