A help desk az egyik legmegbízhatóbb postaláda, amelyet egy szervezet üzemeltetet. Az ügyfelek fiókadatokat, hibanaplókat, neveket és néha dokumentumokat is beillesztenek, feltételezve, hogy az adatok biztonságban vannak a platform mögött. Egy jelentett Zammad zero-day remote code execution lánc, amelyet a Holland Sebezhetőség-feltáró Intézet (DIVD) ellen használtak, emlékeztető arra, hogy ez a bizalom teljes mértékben a jegyeket tároló szoftvertől függ.

A jelentés szerint két Zammad zero-day sebezhetőség teszi lehetővé a munkamenet-eltérítést, a távoli parancsvégrehajtást és a mögöttes szerveren a potenciális root hozzáférést. A Zammad egy nyílt forráskódú jegykezelő és help desk platform. A forráscikk részletei korlátozottak, ezért ez a bejegyzés ahhoz tartja magát, amit jelentettek, és elkerüli a technikai részletek találgatását.

Hogyan lett láncolva a két Zammad zero-day

A történet lényege a láncolás. Egyik hiba sem kell, hogy önmagában pusztító legyen ahhoz, hogy a kombináció súlyos legyen. A jelentés alapján az első gyengeség lehetővé teszi a támadó számára egy munkamenet eltérítését, ami azt jelenti, hogy átveszi egy hitelesített felhasználó hozzáférését anélkül, hogy ismerné a jelszavát. A második lehetővé teszi a távoli parancsvégrehajtást, így a támadó parancsokat futtathat a Zammadot üzemeltető szerveren. Innentől a root hozzáférést potenciális kimenetelként írják le, ami azt jelenti, hogy a támadó teljes ellenőrzést szerezhet a gépen.

Ez a minta gyakori a súlyos behatolásoknál: az egyik hiba megszerzi a lábtartót, egy másik pedig ellenőrzéssé alakítja azt. Ez azt is megmagyarázza, miért sürgetik a védelmezőket, hogy a közepes súlyosságú problémákat komolyan vegyék, mivel ezek egy lánc első láncszemévé válhatnak.

A teljes támadási narratíváért, beleértve a DIVD elleni betörés kibontakozását, lásd korábbi tudósításunkat: AI Agent Chains Two Zammad Zero-Days to Breach DIVD és DIVD: AI Agent Exploits Two Zammad Zero-Days in Breach.

Mit tesz ki egy kompromittált help desk

Egy help desk szerver többet tárol, mint amennyit az emberek hajlamosak felismerni. Attól függően, hogyan használja egy szervezet, egy kompromittált példány ki teheti:

  • A támogatási jegyeket és a hozzájuk kapcsolódó teljes beszélgetési előzményeket
  • Az ügyfelek nevét, e-mail-címét és egyéb elérhetőségeit
  • Mellékleteket, például képernyőképeket, naplókat vagy az ügyfelek által feltöltött dokumentumokat
  • Belső feljegyzéseket, amelyeket a munkatársak az ügyfelekről vagy incidensekről írtak
  • A szerveren tárolt hitelesítő adatokat, API tokeneket vagy integrációs beállításokat

A root hozzáférés tovább növeli a tétet. Egy támadó, aki a gazdagép feletti ellenőrzéssel rendelkezik, nincs az alkalmazás adataira korlátozva. Elérheti ugyanazon a gépen lévő más szolgáltatásokat, olvashatja a konfigurációs fájlokat, és a szervert ugródeszkaként használhatja a hálózat más részein. Ezért válhat egy help desk kompromittálódása szélesebb körű incidenssé, nem pedig elszigeteltté.

A DIVD eset azért is figyelemre méltó, mert a DIVD maga is egy biztonsági szervezet, amely segít a sebezhetőségek bejelentésében és javításában. Ha egy erre a munkára összpontosító csoport is érintett lehet, bármely szervezetnek, amely saját üzemeltetésű eszközöket futtat, fel kell tételeznie, hogy lehetséges célpont. A a Zammad zero-day láncról, amely lehetővé tette az AI-vezérelt betörést szóló cikkünk fedi ezt a kontextust.

Mit tegyenek most a Zammad adminisztrátorok

Ha Zammadot üzemeltet, kezelje ezt kiemelt felülvizsgálatként, nem rutinfeladatként.

  1. Ellenőrizze a hivatalos javításokat. Figyelje a Zammad projekt biztonsági tanácsadásait, és amint elérhetők, alkalmazza a javításokat vagy frissítéseket. Ne támaszkodjon harmadik féltől származó összefoglalókra a verzióadatok tekintetében.
  2. Korlátozza a kitettséget. Ha a példányának nem kell elérhetőnek lennie a nyílt internetről, korlátozza a hozzáférést VPN-nel, IP-engedélylistával vagy reverse proxy szabályokkal, amíg be nem foltozta.
  3. Érvénytelenítse a munkameneteket. Mivel a munkamenet-eltérítés a jelentett lánc része, fontolja meg a kijelentkezések kikényszerítését és a munkamenet-titkok cseréjét a frissítés után.
  4. Cserélje a hitelesítő adatokat. Változtassa meg az adminisztrátori jelszavakat, API tokeneket és a szerveren tárolt titkokat, különösen akkor, ha kompromittálódásra gyanakszik.
  5. Tekintse át a naplókat. Keressen szokatlan adminisztrátori bejelentkezéseket, váratlan parancsokat, új fiókokat vagy furcsa kimenő kapcsolatokat.
  6. Futtasson minimális jogosultsággal. Győződjön meg arról, hogy az alkalmazás nem fut több rendszerjogosultsággal, mint amennyire szüksége van, és a biztonsági mentéseket a szervertől távol tárolja.

Mit tehetnek az ügyfelek a kitettség korlátozása érdekében

Mit jelent ez Önnek

A legtöbb ember nem tudja foltozni a szervezetek által használt help desk szoftvert, de csökkentheti azt, ami kockán forog, ha az egyik kompromittálódik.

  • Osszon meg kevesebbet a jegyekben. Kerülje jelszavak, teljes azonosítószámok, fizetési adatok vagy érzékeny dokumentumok küldését támogatási jegyen keresztül. Ha egy kérés valóban igényli ezeket, kérdezze meg, létezik-e biztonságosabb csatorna.
  • Takarja ki a tartalmat csatolás előtt. Mossa el vagy távolítsa el a személyes adatokat a képernyőképekről és naplókból.
  • Használjon egyedi jelszavakat. Ha egy támogatási platform valaha is tárol egy Ön által küldött hitelesítő adatot, az egyedi jelszó korlátozza a kárt.
  • Figyelje a betörési értesítéseket. Olvassa el az Ön által használt szolgáltatások biztonsági incidensekről szóló e-mailjeit, és legyen óvatos az olyan nyomkövető üzenetekkel, amelyek arra kérik, hogy kattintson linkekre vagy erősítse meg adatait.
  • Számítson adathalászatra. Az elérhetőségek és a jegyek kontextusa hitelessé teheti a csaló üzeneteket. Ellenőrizze a szervezet hivatalos weboldalán keresztül.

A lényeg

A jelentett Zammad zero-day remote code execution lánc megmutatja, hogyan válhat egyetlen help desk platform az ügyféladatokhoz és a szerver feletti ellenőrzéshez vezető átjáróvá. Az adminisztrátoroknak foltozniuk kell, korlátozniuk kell a hozzáférést és cserélniük kell a titkokat. Mindenki más kevesebb érzékeny információt küldhet a jegyeken keresztül, és figyelmesen figyelheti a betörési értesítéseket. A DIVD támadás teljes leírásáért olvassa el a fent hivatkozott meglévő tudósításunkat.