Actualización de Ostorlab KEV del 2 de abril de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
En los últimos días se ha detectado la explotación activa de varias vulnerabilidades críticas por parte de actores de amenazas. Estas vulnerabilidades se añadieron al catálogo KEV de CISA y a otros catálogos de vulnerabilidades. Hemos analizado las que son explotables de forma remota y hemos añadido su detección en Ostorlab KEV.
- CVE-2023-48788
CVE-2023-48788 es una inyección SQL en Fortinet FortiClientEMS versión 7.2.0 a 7.2.2, y FortiClientEMS 7.0.1 a 7.0.10, que permite a un atacante ejecutar comandos no autorizados mediante paquetes especialmente manipulados. La vulnerabilidad recibió una puntuación CVSS de 9.8, ya que puede explotarse sin autenticación.
Se ha observado que actores de amenazas aprovechan esta vulnerabilidad para obtener un punto de apoyo en redes corporativas.
- CVE-2021-44529
CVE-2021-44529 es una inyección de comandos del sistema operativo sin autenticación que afecta al Ivanti EPM Cloud Services Appliance (CSA); la vulnerabilidad recibió una puntuación CVSS de 9.8.
Algunos investigadores consideraron esta CVE más bien una puerta trasera que una vulnerabilidad, dado que estaba cuidadosamente oculta dentro de uno de los archivos PHP.
- CVE-2023-24955
CVE-2023-24955 y CVE-2023-29357 son, respectivamente, una vulnerabilidad de omisión de autenticación y una de ejecución remota de código en Microsoft Sharepoint, reportadas durante el Pwn2Own de Vancouver.
La vulnerabilidad se parcheó el verano pasado, pero solo se añadió recientemente al KEV de CISA; el motivo es que los atacantes tardaron cierto tiempo en convertir en arma la PoC publicada, ya que esta no logra la RCE de inmediato, sino que requiere conocer un nombre de usuario válido que no forme parte del grupo built-in administrators.
- CVE-2019-7256
CVE-2019-7256 es una inyección de comandos del sistema operativo sin autenticación en los dispositivos Linear eMerge E3-Series; la vulnerabilidad recibió una puntuación CVSS de 10.0, ya que puede explotarse fácilmente sin autenticación.