cve-2023-50164-exploit

Inzicht in CVE-2023-50164: een kritieke kwetsbaarheid in Apache Struts

CVE-2023-50164 zorgde in 2023 voor aanzienlijke beveiligingsproblemen binnen de cybersecuritygemeenschap. Deze kritieke fout (die op 7 december 2023 werd gepubliceerd) in Apache Struts 2, een veelgebruikt open-sourceframework voor web-apps, had het potentieel om te worden uitgebuit door kwaadwillende actoren, wat leidde tot uitvoering van code op afstand (RCE) en ernstige systeemcompromissen.

Organisaties die afhankelijk waren van Apache Struts moesten hun blootstelling aan CVE-2023-50164-exploitrisico's beoordelen en mitigerende maatregelen implementeren om mogelijke inbreuken te voorkomen. Hoewel er patches beschikbaar zijn, moeten organisaties die deze kwetsbaarheid nog niet hebben aangepakt, onmiddellijk actie ondernemen. In dit bericht gaan we dieper in op de details van de CVE-2023-50164-exploit, de impact ervan, uitvoerbare beveiligingsaanbevelingen en nog veel meer. Lees verder!

Wat is CVE-2023-50164?

CVE-2023-50164 is een geïdentificeerde kritieke kwetsbaarheid in Apache Struts 2 en had betrekking op versies 2.0.0 tot en met 2.5.32 en 6.0.0 tot en met 6.3.0. De kwetsbaarheid ontstond door ontoereikende invoervalidatie in het bestanduploadmechanisme, waardoor aanvallers beveiligingscontroles konden omzeilen en willekeurige code op het beoogde systeem konden uitvoeren.

Deze kwetsbaarheid werd geclassificeerd als een RCE-risico, wat het bijzonder gevaarlijk maakt voor organisaties die afhankelijk zijn van Apache Struts voor hun web-apps. Succesvolle exploitatie van CVE-2023-50164 stelde kwaadwillende actoren in staat om ongeautoriseerde toegang te verkrijgen, schadelijke payloads uit te voeren en mogelijk privileges te escaleren binnen de gecompromitteerde omgeving.

Maar hoe werkte het?

Technische analyse van de exploit

De kwetsbaarheid werd veroorzaakt door ontoereikende beveiligingsmaatregelen in de functionaliteit voor het uploaden van bestanden. Aanvallers konden deze fout uitbuiten door kwaadaardige HTTP-verzoeken te maken die uploadbeperkingen omzeilden en willekeurige code in het systeem injecteerden.

Aanvalsvector en exploitatie van CVE-2023-50164

De CVE-2023-50164-exploit vond op de volgende manier plaats:

1️⃣ Uploaden van kwaadaardig bestand: De aanvaller heeft een speciaal ontworpen bestand ingediend waarmee beveiligingsfilters werden omzeild

2️⃣ Uitvoering van willekeurige code: Het geüploade bestand is verwerkt binnen de applicatie, waardoor de uitvoering van ongeautoriseerde scripts of opdrachten mogelijk is

3️⃣ Systeemcompromis: Nadat de aanval was uitgevoerd, kon de aanvaller de app manipuleren, gevoelige gegevens exfiltreren of verdere exploits implementeren om privileges te verhogen

Succesvolle exploitatie kan leiden tot een volledige overname van het systeem, gegevensdiefstal of verdere verspreiding van malware.

De ultieme gids voor de selectie van open-source beveiligingstools

Blijf kwetsbaarheden en ongeautoriseerde blootstellingen voor: kies de beste beveiligingstools voor uw bedrijf met behulp van onze nieuwste whitepaper!

Beïnvloede versies en getroffen systemen

Apache Struts-versies die door CVE-2023-50164 zijn beïnvloed, zijn onder meer:

  • Struts 2.0.0 tot 2.5.32
  • Struts 6.0.0 tot 6.3.0

Alle applicaties die afhankelijk waren van deze versies zonder mitigatiemaatregelen te implementeren, liepen risico. Organisaties die Apache Struts gebruiken, hadden hun blootstelling moeten beoordelen en beveiligingspatches moeten toepassen. Organisaties die nog geen patches hebben toegepast, moeten onmiddellijk actie ondernemen.

Detectie en indicatoren van compromissen (IoC's)

Beveiligingsteams moeten de volgende indicatoren in de gaten houden om mogelijke CVE-2023-50164-exploitpogingen te detecteren:

🔹 Ongebruikelijke bestandsuploads met uitvoerbare scripts in mappen die doorgaans niet-uitvoerbare bestanden opslaan
🔹 Onverwachte procesuitvoeringen gekoppeld aan geüploade bestanden
🔹 Afwijkende HTTP-verzoeken gericht op bestandsupload-eindpunten met verdachte payloads
🔹 Ongeautoriseerde wijzigingen aan webapplicatiebestanden of -configuraties

Proactieve monitoring van serverlogboeken, bestandsintegriteit en endpointactiviteiten blijft cruciaal voor het detecteren en voorkomen van CVE-2023-50164-exploitpogingen.

Enkele mogelijke mitigatiestrategieën

Organisaties die CVE-2023-50164 nog niet hebben verholpen, moeten onmiddellijk de volgende stappen ondernemen:

1. Beveiligingspatches toepassen

– De Apache Software Foundation heeft gepatchte versies uitgebracht die CVE-2023-50164 aanpakken.

– Organisaties moeten onmiddellijk upgraden naar Struts 2.5.33 of 6.3.0.2.

2. Beperk de machtigingen voor het uploaden van bestanden

– Beperk het aantal bestandstypen en -groottes dat geüpload kan worden.
– Zorg voor strikte toegangscontroles voor opslaglocaties voor bestanden.

3. Implementeer webapplicatiefirewalls (WAF's)

– Configureer WAF-regels om schadelijke HTTP-verzoeken die proberen CVE-2023-50164 te misbruiken, te detecteren en blokkeren.

4. Controleer het applicatiegedrag

– Implementeer systemen voor het detecteren van gedragsafwijkingen om verdachte activiteiten in verband met CVE-2023-50164-exploits te identificeren en te beperken.

5. Handhaaf veilige coderingspraktijken

– Ontwikkelaars moeten veilige invoervalidatietechnieken integreren om ongeautoriseerde bestandsuploads te voorkomen en RCE-risico's te beperken.

Bekijk onze Non-Gated SafeDev Talk-aflevering Open-Source Security en ontvang deskundig advies en bruikbare tips!

Exploitaties en dreigingslandschap in de echte wereld

Na de openbaarmaking van CVE-2023-50164 werd in cybersecurityrapporten melding gemaakt van actieve scan- en exploitatiepogingen die gericht waren op ongepatchte Apache Struts-instanties.

Er werden bedreigingsactoren waargenomen:

⚠️ Webshells implementeren voor permanente toegang tot gecompromitteerde systemen
⚠️ Exploiteren van ongepatchte servers voor data-exfiltratie en laterale verplaatsing
⚠️ Het gebruik van de kwetsbaarheid als een eerste toegangspunt bij cyberaanvallen in meerdere fasen

Patches hebben de directe risico's weliswaar grotendeels beperkt, maar organisaties moeten waakzaam blijven voor soortgelijke bedreigingen in de toekomst.

Hoe kan Xygeni helpen?

Zoals we al hebben uitgelegd, was CVE-2023-50164 een kritieke kwetsbaarheid van Apache Struts die een aanzienlijk risico vormde voor sommige organisaties. Hoewel er patches zijn uitgebracht, moeten organisaties ervoor zorgen dat ze deze hebben geïmplementeerd om verdere potentiële exploitatie te voorkomen.

Proactieve beheer van kwetsbaarheden blijft de sleutel tot het beperken van softwarebeveiligingsrisico's en het beveiligen enterprise toepassingen tegen opkomende bedreigingen. Bij Xygeni bieden we een geavanceerde softwarebeveiligingsoplossing om organisaties te helpen risico's te detecteren en te beperken die verband houden met softwarekwetsbaarheden zoals CVE-2023-50164. Enkele van de meest gewaardeerde functies zijn:

  • Realtime detectie van bedreigingen
  • Ruisonderdrukking
  • Bereikbaarheid, Prioritering & Exploitatiemogelijkheden
  • Geautomatiseerde beveiligingsnaleving
  • Continue monitoring om kritische applicaties te beschermen
  • En nog veel meer!

Ontdek hoe Xygeni uw softwaretoeleveringsketen kan beschermen tegen opkomende bedreigingen: krijg een demo or Meld u vandaag nog aan voor een gratis proefperiode!

sca-tools-software-compositie-analyse-tools
Prioriteer, herstel en beveilig uw softwarerisico's
Maak nu een gratis account aan.
Geen kredietkaart nodig.

Beveilig uw softwareontwikkeling en -levering

met Xygeni-productsuite