ShinyHunters سایت نشت Clop را با استفاده از نقص پیمایش مسیر Grav CMS هک کرد
باج افزار باج افزار Clop پس از تأیید اینکه سرور قبلی خود در معرض خطر قرار گرفته و از طریق یک نقص Grav CMS وصله نشده که BleepingComputer متوجه شده است یک آسیب پذیری پیمایش مسیر تأیید نشده است، سایت نشت داده خود را به آدرس Tor جدید منتقل کرده است. [...]
باج افزار باج افزار Clop پس از تأیید اینکه سرور قبلی خود در معرض خطر قرار گرفته و از طریق یک نقص Grav CMS وصله نشده که BleepingComputer متوجه شده است یک آسیب پذیری پیمایش مسیر تأیید نشده است، سایت نشت داده خود را به آدرس Tor جدید منتقل کرده است.
سایت نشت Clop در اوایل این ماه توسط باند اخاذی ShinyHunters، که ابتدا یک فایل متنی کوچک را آپلود کرد و بعدا سایت را با لوگوی Umbreon Pokémon و پیوندی به سایت نشت دادههای خودش، جایگزین سایت با یک صفحه کامل تغییر داد، نقض شد.
ShinyHunters بعدا در سایت نشت دادههای خود ادعا کرد که کد منبع، پلاگینهای Grav CMS، گزارشهای سرور و کلیدهای خصوصی مورد استفاده توسط سرویس پیاز Tor Clop را به سرقت برده است. سپس گروه درخواست باج داد و تهدید کرد که اگر کلوپ پول نپردازد، فایلهای دزدیده شده را افشا خواهد کرد.
Clop اکنون آدرس پیاز جدیدی را اعلام کرده است و می گوید دامنه قدیمی قبل از بازنشستگی به طور موقت در دسترس خواهد بود.
کلوپ همچنین هرگونه رابطه یا مذاکره در حال انجام با ShinyHunters را تکذیب کرد.
کلوپ به BleepingComputer گفت: «ما آنها را نمیشناسیم، هرگز با آنها کار نکردهایم، و در حال حاضر با آنها در تماس نیستیم؛ علاوه بر این، ما هیچ اطلاعاتی به آنها ارائه نکردهایم و این کار را هم نخواهیم کرد - چه در حال حاضر و چه در آینده.
وقتی از Clop پرسیده شد که آیا گروه مشخص کرده است که ShinyHunters چگونه به سایت نشت نفوذ کرده است، Clop تأیید کرد که نصب Grav آن به طور کامل به روز نشده است.
با این حال، باند باج افزار روسی ادعاهای ShinyHunters مبنی بر سرقت داده های عملیاتی یا مالی ارزشمند از سرور در معرض خطر را رد می کند.
کلوپ گفت: "ما افزونه Grav را به روز نکردیم - اگرچه در نهایت این اتفاق افتاد - اما سرور چیزی جز محتوا نداشت (به این معنی که مطلقا هیچ داده یا فعالیت مالی در آنجا وجود نداشت و نمی توانست وجود داشته باشد). بنابراین، ادعای آنها بی ارزش است - همانطور که گفته های آنها بی ارزش است."
در حالی که کلوپ میگوید با دیگر بازیگران تهدید ارتباط برقرار نمیکنند، از آن زمان بهسرعت از سایت نشت دادههای ShinyHunters حذف شدهاند، که معمولا هنگام مذاکره اتفاق میافتد.
هنگامی که از ShinyHunters در مورد حذف سؤال شد، به BleepingComputer گفت که آنها نمی خواهند به سؤالات بیشتری در این مورد پاسخ دهند.
Grav CMS اکنون تأیید کرده است که جزئیات آسیبپذیری و بهرهبرداری که توسط ShinyHunters با BleepingComputer به اشتراک گذاشته شده است، دقیق هستند.
ShinyHunters به BleepingComputer گفت که سرور Clop به خطر افتاده Grav CMS 1.7.43 را اجرا می کند و ادعا می کند که از نقص آپلود فایل تایید نشده در مدیریت آپلود فرم Grav سوء استفاده کرده است.
به گفته عامل تهدید، کد آسیبپذیر هنگام ایجاد دایرکتوریهای آپلود موقت، از مقادیری استفاده میکند که از طریق پارامترهای POST مربوط به فرم ارائه میشوند، بدون اینکه ابتدا آنها را به عنوان اجزای مسیر فایل سیستم ایمن تأیید کند.
این گروه به طور خاص پارامتر __unique_form_id__ را شناسایی کرد و گفت که این مقدار به یک مسیر موقت مانند:
ShinyHunters ادعا کرد که با ارائه دنباله های پیمایش دایرکتوری، مانند ../../../shhq، برای شناسه فرم منحصر به فرد، می تواند باعث شود Grav یک مسیر آپلود خارج از فهرست tmp/forms مورد نظر ایجاد کند.
فایل آپلود شده می تواند در جای دیگری تحت نصب Grav نوشته شود.
پس از اینکه BleepingComputer جزئیات فنی را با Grav به اشتراک گذاشت، توسعه دهندگان CMS تأیید کردند که توضیحات عامل تهدید دقیق است.
Grav به BleepingComputer گفت: "بله، این یک نقص قانونی است و توصیف بازیگر تهدید دقیق است."
Grav گفت این نقص بهعنوان CVE-2026-42608 ردیابی میشود و یک آسیبپذیری پیمایش مسیر است که بهطور خصوصی در Grav 2.0 (2.0.0-beta.2) در اوایل سال جاری گزارش و رفع شد، با توصیهای که در 27 آوریل منتشر شد.
این اصلاحیه یک تابع ()sanitizeId اضافه کرد که فقط شناسههای مطابق با لیست مجاز را میپذیرد:
Grav تأیید کرد که این روش پاکسازی همان کاهشی است که توسط ShinyHunters به BleepingComputer توصیف شده است.
با این حال، در حالی که نسخههای کنونی Grav 2.x قبلا محافظت شده بودند، این اصلاح به شاخه قدیمی Grav 1.7 بکپورت نشده بود، و نصبهایی مانند استقرار 1.7.43 Clop را آسیبپذیر میکرد.
Grav به BleepingComputer گفت: «شکاف خط 1.7 بود. Grav 2.0 نسخه اصلی فعلی است، اما تعداد زیادی از سایتها هنوز در نسخه 1.7 هستند و این اصلاح هنوز در آنجا گزارش نشده است.
پس از اینکه BleepingComputer جزئیات بهرهبرداری را با Grav به اشتراک گذاشت، توسعهدهندگان اصلاح را به شعبه 1.7 پسپورت کردند و دیروز Grav 1.7.53.4 را منتشر کردند.
Grav همچنین تصریح کرد که این آسیبپذیری در هسته Grav به جای افزونه Form قرار دارد.
Grav گفت: "اشکال در هسته Grav وجود دارد، نه افزونه Form، بنابراین نسخه افزونه Form (در مثال آنها 7.3.0) آسیب پذیر بودن سایت را تغییر نمی دهد. این نسخه اصلی است که مهم است."
Grav از هر کسی که هنوز شعبه 1.7 را اجرا می کند ترغیب می کند که به نسخه 1.7.53.4 ارتقا یابد. کاربران نسخههای فعلی Grav 2.x قبلا برای ماهها از این آسیبپذیری محافظت شدهاند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
ShinyHunters سایت نشت Clop را هک می کند و باج افزار باج افزار را تهدید می کند
GitLab کاربران را ترغیب میکند تا نقصهای پیمایش مسیر حداکثر شدت را اصلاح کنند
CISA: معایب SonicWall SMA1000 اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است
نقص وردپرس Elementor به مهاجمان اجازه می دهد تا حساب های مدیریتی ایجاد کنند
هشدار CISA در مورد نقص های Sharepoint، WSO2، Adobe Commerce که در حملات مورد سوء استفاده قرار می گیرند
متن اصلی (انگلیسی)
ShinyHunters hacked Clop leak site using Grav CMS path traversal flaw
The Clop ransomware gang has moved its data leak site to a new Tor address after confirming its previous server was compromised and defaced through an unpatched Grav CMS flaw that BleepingComputer has learned is an unauthenticated path traversal vulnerability. [...]