پرش به محتوای اصلی

ShinyHunters سایت نشت Clop را با استفاده از نقص پیمایش مسیر Grav CMS هک کرد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۴, شنبه، ساعت ۰۰:۲۷حدود 4 دقیقه مطالعه

باج افزار باج افزار Clop پس از تأیید اینکه سرور قبلی خود در معرض خطر قرار گرفته و از طریق یک نقص Grav CMS وصله نشده که BleepingComputer متوجه شده است یک آسیب پذیری پیمایش مسیر تأیید نشده است، سایت نشت داده خود را به آدرس Tor جدید منتقل کرده است. [...]

باج افزار باج افزار Clop پس از تأیید اینکه سرور قبلی خود در معرض خطر قرار گرفته و از طریق یک نقص Grav CMS وصله نشده که BleepingComputer متوجه شده است یک آسیب پذیری پیمایش مسیر تأیید نشده است، سایت نشت داده خود را به آدرس Tor جدید منتقل کرده است.

سایت نشت Clop در اوایل این ماه توسط باند اخاذی ShinyHunters، که ابتدا یک فایل متنی کوچک را آپلود کرد و بعدا سایت را با لوگوی Umbreon Pokémon و پیوندی به سایت نشت داده‌های خودش، جایگزین سایت با یک صفحه کامل تغییر داد، نقض شد.

ShinyHunters بعدا در سایت نشت داده‌های خود ادعا کرد که کد منبع، پلاگین‌های Grav CMS، گزارش‌های سرور و کلیدهای خصوصی مورد استفاده توسط سرویس پیاز Tor Clop را به سرقت برده است. سپس گروه درخواست باج داد و تهدید کرد که اگر کلوپ پول نپردازد، فایل‌های دزدیده شده را افشا خواهد کرد.

Clop اکنون آدرس پیاز جدیدی را اعلام کرده است و می گوید دامنه قدیمی قبل از بازنشستگی به طور موقت در دسترس خواهد بود.

کلوپ همچنین هرگونه رابطه یا مذاکره در حال انجام با ShinyHunters را تکذیب کرد.

کلوپ به BleepingComputer گفت: «ما آنها را نمی‌شناسیم، هرگز با آنها کار نکرده‌ایم، و در حال حاضر با آنها در تماس نیستیم؛ علاوه بر این، ما هیچ اطلاعاتی به آنها ارائه نکرده‌ایم و این کار را هم نخواهیم کرد - چه در حال حاضر و چه در آینده.

وقتی از Clop پرسیده شد که آیا گروه مشخص کرده است که ShinyHunters چگونه به سایت نشت نفوذ کرده است، Clop تأیید کرد که نصب Grav آن به طور کامل به روز نشده است.

با این حال، باند باج افزار روسی ادعاهای ShinyHunters مبنی بر سرقت داده های عملیاتی یا مالی ارزشمند از سرور در معرض خطر را رد می کند.

کلوپ گفت: "ما افزونه Grav را به روز نکردیم - اگرچه در نهایت این اتفاق افتاد - اما سرور چیزی جز محتوا نداشت (به این معنی که مطلقا هیچ داده یا فعالیت مالی در آنجا وجود نداشت و نمی توانست وجود داشته باشد). بنابراین، ادعای آنها بی ارزش است - همانطور که گفته های آنها بی ارزش است."

در حالی که کلوپ می‌گوید با دیگر بازیگران تهدید ارتباط برقرار نمی‌کنند، از آن زمان به‌سرعت از سایت نشت داده‌های ShinyHunters حذف شده‌اند، که معمولا هنگام مذاکره اتفاق می‌افتد.

هنگامی که از ShinyHunters در مورد حذف سؤال شد، به BleepingComputer گفت که آنها نمی خواهند به سؤالات بیشتری در این مورد پاسخ دهند.

Grav CMS اکنون تأیید کرده است که جزئیات آسیب‌پذیری و بهره‌برداری که توسط ShinyHunters با BleepingComputer به اشتراک گذاشته شده است، دقیق هستند.

ShinyHunters به ​​BleepingComputer گفت که سرور Clop به خطر افتاده Grav CMS 1.7.43 را اجرا می کند و ادعا می کند که از نقص آپلود فایل تایید نشده در مدیریت آپلود فرم Grav سوء استفاده کرده است.

به گفته عامل تهدید، کد آسیب‌پذیر هنگام ایجاد دایرکتوری‌های آپلود موقت، از مقادیری استفاده می‌کند که از طریق پارامترهای POST مربوط به فرم ارائه می‌شوند، بدون اینکه ابتدا آن‌ها را به عنوان اجزای مسیر فایل سیستم ایمن تأیید کند.

این گروه به طور خاص پارامتر __unique_form_id__ را شناسایی کرد و گفت که این مقدار به یک مسیر موقت مانند:

ShinyHunters ادعا کرد که با ارائه دنباله های پیمایش دایرکتوری، مانند ../../../shhq، برای شناسه فرم منحصر به فرد، می تواند باعث شود Grav یک مسیر آپلود خارج از فهرست tmp/forms مورد نظر ایجاد کند.

فایل آپلود شده می تواند در جای دیگری تحت نصب Grav نوشته شود.

پس از اینکه BleepingComputer جزئیات فنی را با Grav به اشتراک گذاشت، توسعه دهندگان CMS تأیید کردند که توضیحات عامل تهدید دقیق است.

Grav به BleepingComputer گفت: "بله، این یک نقص قانونی است و توصیف بازیگر تهدید دقیق است."

Grav گفت این نقص به‌عنوان CVE-2026-42608 ردیابی می‌شود و یک آسیب‌پذیری پیمایش مسیر است که به‌طور خصوصی در Grav 2.0 (2.0.0-beta.2) در اوایل سال جاری گزارش و رفع شد، با توصیه‌ای که در 27 آوریل منتشر شد.

این اصلاحیه یک تابع ()sanitizeId اضافه کرد که فقط شناسه‌های مطابق با لیست مجاز را می‌پذیرد:

Grav تأیید کرد که این روش پاکسازی همان کاهشی است که توسط ShinyHunters به BleepingComputer توصیف شده است.

با این حال، در حالی که نسخه‌های کنونی Grav 2.x قبلا محافظت شده بودند، این اصلاح به شاخه قدیمی Grav 1.7 بکپورت نشده بود، و نصب‌هایی مانند استقرار 1.7.43 Clop را آسیب‌پذیر می‌کرد.

Grav به BleepingComputer گفت: «شکاف خط 1.7 بود. Grav 2.0 نسخه اصلی فعلی است، اما تعداد زیادی از سایت‌ها هنوز در نسخه 1.7 هستند و این اصلاح هنوز در آنجا گزارش نشده است.

پس از اینکه BleepingComputer جزئیات بهره‌برداری را با Grav به اشتراک گذاشت، توسعه‌دهندگان اصلاح را به شعبه 1.7 پس‌پورت کردند و دیروز Grav 1.7.53.4 را منتشر کردند.

Grav همچنین تصریح کرد که این آسیب‌پذیری در هسته Grav به جای افزونه Form قرار دارد.

Grav گفت: "اشکال در هسته Grav وجود دارد، نه افزونه Form، بنابراین نسخه افزونه Form (در مثال آنها 7.3.0) آسیب پذیر بودن سایت را تغییر نمی دهد. این نسخه اصلی است که مهم است."

Grav از هر کسی که هنوز شعبه 1.7 را اجرا می کند ترغیب می کند که به نسخه 1.7.53.4 ارتقا یابد. کاربران نسخه‌های فعلی Grav 2.x قبلا برای ماه‌ها از این آسیب‌پذیری محافظت شده‌اند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

ShinyHunters سایت نشت Clop را هک می کند و باج افزار باج افزار را تهدید می کند

GitLab کاربران را ترغیب می‌کند تا نقص‌های پیمایش مسیر حداکثر شدت را اصلاح کنند

CISA: معایب SonicWall SMA1000 اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است

نقص وردپرس Elementor به مهاجمان اجازه می دهد تا حساب های مدیریتی ایجاد کنند

هشدار CISA در مورد نقص های Sharepoint، WSO2، Adobe Commerce که در حملات مورد سوء استفاده قرار می گیرند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

ShinyHunters hacked Clop leak site using Grav CMS path traversal flaw

The Clop ransomware gang has moved its data leak site to a new Tor address after confirming its previous server was compromised and defaced through an unpatched Grav CMS flaw that BleepingComputer has learned is an unauthenticated path traversal vulnerability. [...]

همه‌ی اخبار فناوری