Categories: CYBERSEC GERAL

Departamento de Defesa dos EUA divulga detalhes sobre problemas críticos e de alta gravidade

O Departamento de Defesa dos Estados Unidos divulgou detalhes de quatro vulnerabilidades em sua infraestrutura, dois problemas de classificação de alta gravidade e outras duas falhas críticas.

As vulnerabilidades podem ser exploradas por atores de ameaças para sequestrar um subdomínio, executar código arbitrário remotamente ou visualizar arquivos no sistema vulnerável.

As vulnerabilidades foram relatadas em agosto e julho por meio do programa de recompensa por bug do Departamento operado via HackerOne.

Um dos problemas críticos é uma  aquisição de subdomínio  devido a um bucket do Amazon S3 não reivindicado.

O hacker ético  chron0x  que relatou a falha descobriu que o subdomínio fazia referência a um bucket do Amazon S3 na região leste dos EUA que não existe mais. Os hackers reivindicaram este intervalo e assumiram o subdomínio com sucesso.

“Isso é extremamente vulnerável a ataques, pois um usuário mal-intencionado pode criar qualquer página da web com qualquer conteúdo e hospedá-la no domínio implantado medicine.com.” lê o comunicado. “Isso permitiria que postassem conteúdo malicioso que seria confundido com um site válido. Eles poderiam:

  • XSS
  • Phishing
  • Ignorar a segurança do domínio
  • Roube dados confidenciais do usuário, cookies, etc. ”

Um invasor pode explorar o problema para direcionar os visitantes do site com ataques de phishing e script entre sites. 

A segunda falha crítica é a  execução remota de código  em um servidor DoD executando Apache Solr que não foi corrigido desde agosto de 2019.

A vulnerabilidade foi relatada pelo hacker ético Hzllaga  em 19 de agosto.

O especialista descobriu que o servidor era vulnerável a CVE-2019-0192 e CVE-2019-0193, ele explorou com sucesso o CVE-2019-0193 e executou remotamente código arbitrário.

Um dos problemas de alta gravidade divulgados pelo Departamento é uma passagem de caminho somente leitura sem patch em um produto Cisco usado pela agência. O problema pode ser explorado para acessar arquivos confidenciais arbitrários no sistema.

O segundo problema de alta gravidade é uma  injeção de código  em um host DoD que pode levar à execução arbitrária de código. A falha foi relatada por e3xpl0it da Positive Technologies.

O DoD rapidamente abordou todas as vulnerabilidades.

Desde que o DoD lançou um programa de recompensa por bug no HackerOne em novembro de 2016, ele abordou um total de 9555 problemas de segurança.

Fonte: https://securityaffairs.co/wordpress/107905/hacking/u-s-department-of-defense-flaws.html

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Estudo de Stanford liga companheiros de IA a menor bem-estar

Pesquisa com 1.131 usuários do Character.AI e 464 mil mensagens doadas encontrou associação entre uso…

2 dias ago

Qwen3.8-Max: Alibaba promete abrir pesos de modelo de 2,4 tri

Modelo de mistura de especialistas ativa 95 bilhões de parâmetros por token e traz rastros…

2 dias ago

Argus: runtime de agentes de IA atinge 78% no SWE-Bench Pro

Relatório técnico da Microsoft com nove universidades descreve um runtime que mantém estado durável entre…

2 dias ago

khunt: invasores rodam toolkit dentro do banco Oracle

Injeção de SQL em campo de autocompletar levou invasores a compilar um kit Java como…

2 dias ago

ClickFix no macOS esconde isca atrás de fingerprinting

Microsoft rastreou mais de 250 domínios que só mostram a isca a quem parece usar…

2 dias ago

IA autônoma encontra 14 mil vulnerabilidades em código aberto

Sistema agêntico da Unit 42 varreu 3.915 projetos em dois meses e reportou 14.090 falhas…

2 dias ago