檔案共享伺服器ProjectSend存在重大漏洞,已被用於實際攻擊行動
支付動態 · 2024-11-28

資安業者VulnCheck揭露一年前通報的重大漏洞CVE-2024-11680,這項漏洞存在於開源檔案共享伺服器ProjectSend,但因為缺乏相關公告,大部分使用者並未著手修補而曝險

本週資安業者VulnCheck針對檔案共享平臺ProjectSend重大漏洞CVE-2024-11680提出警告,並指出該漏洞雖然前幾天才正式登記CVE編號,但其實是去年就被發現、修補,而且,已有駭客將其用於攻擊行動。

ProjectSend是開源檔案共享應用程式,該專案在GitHub得到1,500顆星,根據Censys威脅情報平臺的分析資料,全球約有超過4千套ProjectSend系統。但資安業者VulnCheck發現,大部分的伺服器仍在執行存在漏洞的舊版ProjectSend。

為何會如此?原因可能與這項漏洞遲遲沒有登記CVE編號,開發團隊也並未發布相關資訊有關。這項漏洞起因是身分驗證不當,攻擊者可在未經身分驗證的情況下,向options.php發送偽造的HTTP請求,從而遠端觸發漏洞,一旦成功,攻擊者就能竄改應用程式組態、建立帳號、上傳Web Shell,或是嵌入惡意JavaScript指令碼,CVSS風險評為9.8,開發團隊發布r1720版修補。

該漏洞最早是資安業者Synactiv去年1月通報,開發團隊5月嘗試修補,到了今年7月,Synactiv公開對這項漏洞提出警告,開發團隊8月才正式提供修補程式。

值得留意的是,到11月26日VulnCheck登記CVE編號之前,已有ProjectDiscovery、Rapid7兩家資安業者,將這項弱點的規則加入弱點掃描工具Nuclei、滲透測試工具Metasploit,而這樣的情況,使得攻擊者想要透過濫用這些工具鑽漏洞,變得更加容易。

對於漏洞出現實際攻擊行動的情況,VulnCheck留意到從網際網路存取的ProjectSend伺服器約有208臺,自9月開始遭到竄改,入口網站的標題變成一長串的隨機字串,而這些字串的規則,正好與Nuclei與Metasploit加入的漏洞測試規則雷同,換言之,攻擊者很可能利用這些規則竄改伺服器。

研究人員使用GreyNoise的威脅分析平臺進行搜尋,結果發現122個攻擊來源IP位址,大部分來自德國,但也有愛爾蘭、英國、澳洲日本。這樣的情況,代表可能有多組人馬試圖利用漏洞。

他們看到攻擊者一旦成功利用漏洞,就會接著啟動使用者註冊功能,從而取得特殊權限。此外,攻擊者很可能在網站根目錄(webroot)上傳Web Shell的情況。

但在此同時,鮮少有ProjectSend伺服器完成更新。研究人員指出,僅有1%左右執行r1750版,採用2022年10月推出的r1605,佔了55%,而其餘(44%)執行去年4月發布的版本(未公佈版號)。考慮到尚未修補的情況非常嚴重,研究人員推測,攻擊者很可能已經準備大肆對這種伺服器展開攻擊。

熱門文章
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
首頁
遊戲
合作
發現
我的