CISA เพิ่มช่องโหว่ Zabbix สองรายการในรายการช่องโหว่ที่ต้องได้รับการแก้ไขโดยด่วน

US Cybersecurity and Infrastructure Security Agency (CISA) ได้เพิ่มช่องโหว่ใหม่ 2 ช่องโหว่ของ Zabbix ลงใน List ของ Known Exploited Vulnerabilities Catalog ซึ่งถือว่าเป็นช่องโหว่ที่ทราบแล้วว่ามีผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ทั้งสองรายการในการโจมตี

 

 

 

CISA สั่งให้หน่วยงาน Federal Civilian Executive Branch Agencies (FCEB) ต้องแก้ไขช่องโหว่ด้านความปลอดภัยของ Zabbix ภายในวันที่ 8 มีนาคม 2565

ช่องโหว่แรกคือ CVE-2022-23131 (คะแนน CVSS: 9.8) เป็นช่องโหว่ client-side session storage ซึ่งผู้โจมตีจะใช้ประโยชน์จากช่องโหว่นี้เพื่อหลีกเลี่ยงการตรวจสอบสิทธิ์ผ่าน Zabbix Frontend ด้วย Security Assertion Markup Language (SAML) ที่ตั้งค่าไว้
ช่องโหว่ที่สองคือ CVE-2022-23134 (คะแนน CVSS: 5.3) อาจทำให้ผู้โจมตีสามารถเปลี่ยนการตั้งค่าของ Zabbix Frontend ได้

Thomas Chauchefoin จาก SonarSource ได้ค้นพบ และรายงานช่องโหว่ทั้งสองรายการนี้ซึ่งส่งผลกระทบต่อ Zabbix Web Frontend เวอร์ชัน 5.4.8, 5.0.18 และ 4.0.36
โดยล่าสุดช่องโหว่ดังกล่าวได้รับการแก้ไขแล้วจาก Zabbix เวอร์ชัน 5.4.9, 5.0.9 และ 4.0.37 แนะนําให้ทำการอัปเดตเป็นเวอร์ชันล่าสุดในทันที

ไทม์ไลน์สำหรับช่องโหว่ทั้งสองรายการ :
DATE ACTION
2021-11-18 A security advisory is sent to Zabbix maintainers.
2021-11-22 Vendor confirms our findings.
2021-12-14 A first release candidate, 5.4.9rc1, is issued.
2021-12-14 We inform the vendor that the patch can be bypassed.
2021-12-22 A second release candidate, 5.4.9rc2, is released.
2021-12-23 versions 5.4.9, 5.0.9 and 4.0.37 are released.
2021-12-29 A public announcement is made at support.zabbix.com
2022-01-11 6.0.0beta2 is released.

ที่มา :securityaffairs bleepingcomputer