Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Vulnerabilità RCE vecchia di 5 anni sfruttata dagli Hacker Cinesi

Redazione RHC : 14 Giugno 2024 16:02

Akamai ha avvertito che due vulnerabilità RCE in ThinkPHP, che sono state corrette più di cinque anni fa, vengono attivamente sfruttate dai malintenzionati.

Le vulnerabilità scoperte alla fine del 2018 e all’inizio del 2019 (CVE-2018-20062 e CVE-2019-9082) colpiscono i CMS che utilizzano ancora versioni precedenti del popolare framework open source.

Pertanto, CVE-2018-20062 in NoneCMS 1.3, che consente agli aggressori remoti di eseguire codice PHP arbitrario su ThinkPHP prima della versione 5.0.23, risolto nel dicembre 2018. Inoltre il CVE-2019-9082 era correlato all’esecuzione di comandi remoti in Open Source BMS 1.1.1, interessando le versioni ThinkPHP precedenti alla 3.2.4 ed è stato corretto a febbraio 2019.


CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHC

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    Gli exploit PoC per questi bug sono disponibili pubblicamente da più di cinque anni e, poco dopo la loro pubblicazione, entrambe le vulnerabilità hanno iniziato a essere sfruttate dagli aggressori.

    I ricercatori hanno notato due campagne dannose che sfruttavano questi bug, una delle quali è durata diversi giorni nell’ottobre 2023 e l’altra nell’aprile 2024. In entrambi i casi, gli hacker di lingua cinese hanno sfruttato questi bug per scaricare file da un server violato in Cina. Di solito si trattava di un file di testo public.txt, che in realtà era una web shell offuscata – roeter.php.

    Il payload forniva agli aggressori il controllo remoto del server dopo una semplice autenticazione utilizzando la password “admin”.

    Di conseguenza, la web shell Dama ha consentito agli aggressori di navigare nel file system della vittima, modificare file locali, raccogliere informazioni e rubare file. Si noti che Dama può utilizzare l’Utilità di pianificazione di Windows per modificare la configurazione di Strumentazione gestione Windows (WMI) per aggiungere utenti con privilegi elevati al sistema.

    Interfaccia della webshell dama

    Durante la fase post-sfruttamento, gli aggressori hanno eseguito scansioni delle porte di rete, hanno avuto accesso ai database esistenti e hanno aumentato i propri privilegi “aggirando la disabilitazione delle funzioni PHP per sfuggire alla sandbox PHP ed eseguire comandi shell sul server”, ha affermato Akamai.

    Attualmente, la versione di ThinkPHP è la 8.0 e gli esperti scrivono che le organizzazioni devono aggiornarsi immediatamente, soprattutto perché gli aggressori continuano a prendere di mira le versioni senza patch.

    “I recenti attacchi da parte di aggressori di lingua cinese evidenziano la tendenza in corso all’utilizzo di web shell complete progettate per ottenere un controllo avanzato sui sistemi delle vittime. È interessante notare che non tutti i client attaccati utilizzavano ThinkPHP, il che significa che gli aggressori possono attaccare indiscriminatamente un’ampia gamma di sistemi”, riassumono gli esperti.

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Arriva NotDoor : La Backdoor per Microsoft Outlook di APT28
    Di Redazione RHC - 04/09/2025

    Un avanzato sistema di backdoor associato al noto gruppo di cyber spionaggio russo APT28 permette ai malintenzionati di scaricare dati, caricare file e impartire comandi su pc infettati. Questo sistem...

    Red Hot Cyber Conference 2026: Aperte le Sponsorizzazioni per la Quinta Edizione a Roma
    Di Redazione RHC - 04/09/2025

    La Red Hot Cyber Conference è ormai un appuntamento fisso per la community di Red Hot Cyber e per tutti coloro che operano o nutrono interesse verso il mondo delle tecnologie digitali e della sicurez...

    Hexstrike-AI scatena il caos! Zero-day sfruttati in tempo record
    Di Redazione RHC - 04/09/2025

    Il rilascio di Hexstrike-AI segna un punto di svolta nel panorama della sicurezza informatica. Il framework, presentato come uno strumento di nuova generazione per red team e ricercatori, è in grado ...

    Nuovi ricatti: se non paghi, daremo tutti i tuoi dati in pasto alle intelligenze artificiali!
    Di Redazione RHC - 03/09/2025

    Il gruppo di hacker LunaLock ha aggiunto un nuovo elemento al classico schema di estorsione, facendo leva sui timori di artisti e clienti. Il 30 agosto, sul sito web Artists&Clients, che mette in ...

    LockBit 5.0 : segnali di una nuova e possibile “Rinascita”?
    Di Pietro Melillo - 03/09/2025

    LockBit rappresenta una delle più longeve e strutturate ransomware gang degli ultimi anni, con un modello Ransomware-as-a-Service (RaaS)che ha segnato in maniera profonda l’ecosistema criminale. A ...