شبکه و امنیت

هکرهای کلاه‌سیاه به جان محصولات Atlassian افتادند؛ آسیب‌پذیری مرگبار زیر ذره‌بین!

حواست رو خوب جمع کن! اگر از سرویس‌های محبوب Atlassian مثل Jira، Confluence یا Bitbucket روی سرور خودت استفاده می‌کنی، همین الان باید دست به کار بشی. هکرها بلافاصله بعد از منتشر شدن کدهای PoC برای یک آسیب‌پذیری حیاتی (با شناسه CVE-2026-21589)، حملات گسترده‌ای رو شروع کردن و بدون نیاز به هیچ‌گونه احراز هویت (Authentication) دارن به سیستم‌ها نفوذ می‌کنن.

ماج از این قراره که شرکت امنیتی Previdian متوجه شد هکرها دارن از یک باگ خفن برای خوندن فایل‌های مهم سرور سوءاستفاده می‌کنن. این باگ به هکر اجازه میده اگر آدرس و نام دقیق فایل رو داشته باشه، به راحتی به فایل‌های ریشه وب (Web Root) دسترسی پیدا کنه؛ اون هم بدون اینکه نیاز باشه رمز عبوری وارد کنه!

nn

آسیب‌پذیری Atlassian - هکرهای کلاه‌سیاه به جان محصولات Atlassian افتادند؛ آسیب‌پذیری مرگبار زیر ذره‌بین!

nn

آسیب‌پذیری Atlassian - هکرهای کلاه‌سیاه به جان محصولات Atlassian افتادند؛ آسیب‌پذیری مرگبار زیر ذره‌بین!

چه محصولاتی در خطر هستند؟

این دردسر بزرگ محصولات مختلفی رو درگیر کرده که بیشتر روی سرورهای شخصی و سازمانی (Self-hosted) سوار میشن. لیست این محصولات شامل موارد زیر میشه:

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Service Management Data Center
  • Jira Software Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible
  • Fisheye

ماجرای سوءاستفاده از سیستم و دسترسی به ادمین

شرکت امنیتی watchTowr بعد از هشدار اولیه، یک گزارش فنی منتشر کرد که نشون می‌داد چطور میشه از این باگ برای رسیدن به دسترسی سطح بالا (Administrator) تو سیستم‌های متصل به Crowd استفاده کرد. سیستم Atlassian Crowd وظیفه مدیریت یکپارچه هویت و ورود رو به عهده داره.

«کافیه هکرها بتونن از طریق این باگ به فایل‌های حساس دسترسی پیدا کنن. اونوقت با خوندن اطلاعات درون فایل‌های پیکربندی مثل crowd.properties، می‌تونن خیلی راحت برای خودشون اکانت ادمین بسازن و کنترل کامل سیستم رو به دست بگیرن!»

محققان امنیتی می‌گن این باگ از نحوه پردازش کاراکترها تو کتابخانه‌های مشترک وب سرچشمه می‌گیره؛ جایی که کاراکترهای خاصی مثل double colons با اسلش جابجا میشن و به هکر اجازه میدن درخواست‌های directory-traversal رو پیاده‌سازی کنه.

حملات خودکار و سرعت بالای هکرها

فقط دو ساعت بعد از انتشار جزئیات فنی و کدهای تست نفوذ، شبکه‌های تله‌گاه (Honeypot) شرکت Previdian دیدن که درخواست‌های مخرب و اسکن‌های خودکار دارن به سمت سرورها سرازیر میشن. حتی قالب‌های آماده اسکن با ابزار Nuclei هم بیرون اومده تا کار برای مهاجمان راحت‌تر بشه.

شرکت‌های امنیتی فعلاً این چند IP رو به عنوان مهاجم شناسایی کردن و توصیه می‌کنن حتماً بلاک بشن: 38.60.157[.]86، 146.70.187[.]234 و 159.26.119[.]225.

چطور سرورمون رو نجات بدیم؟

اگر مدیر سرور هستی، معطل نکن و هر چه زودتر آپدیت‌های امنیتی رسمی رو روی برنامه‌هات نصب کن. اگر فعلاً شرایط آپدیت نداری، کارهای زیر رو حتماً برای ایمن‌سازی انجام بده:

  • محدود کردن دسترسی شبکه خارجی به سرور
  • استفاده از Web Application Firewall یا همون WAF برای بلاک کردن الگوهای مشکوک
  • اعمال قوانین Tomcat RewriteValve برای Confluence، Jira و Bamboo
  • استفاده از ابزارهای رایگان اسکن که شرکت watchTowr برای پیدا کردن سیستم‌های آسیب‌پذیر روی GitHub گذاشته
منبع اصلی: BleepingComputer Linux | 15 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا