NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Firma ASUS w najnowszym biuletynie bezpieczeństwa poinformowała o wykryciu krytycznej luki w popularnym oprogramowaniu ASUS Control Center Enterprise (ACC). Podatność oznaczona identyfikatorem CVE-2026-75754 otrzymała maksymalną ocenę 10.0 w skali CVSS 4.0.
TLDR:
Świadczy to o tym, że potencjalny atakujący może w łatwy sposób, całkowicie zdalnie oraz bez konieczności jakiejkolwiek interakcji ze strony użytkownika uzyskać uprawnienia roota.
Podatność to tak naprawdę połączenie trzech niezależnych błędów, które razem tworzą skuteczny łańcuch ataku.
Pierwszy z nich związany jest z brakiem walidacji danych wejściowych przesyłanych przez użytkownika oraz obecnością podatności klasy SSRF (Server Side Request Forgery). Przesyłając odpowiednio spreparowane żądanie HTTP do serwera ACC, atakujący może wyciągnąć klucz szyfrujący lub token sesyjny.
Korzystając z przechwyconego sekretu, atakujący może wywołać specyficzne żądanie API, co skutkuje uruchomieniem lokalnego serwera SSH nasłuchującego na porcie TCP 2222.
Jakby tego było mało dane logowania do usługi zostały na stałe umieszczone w kodzie źródłowym aplikacji ACC. Ich użycie pozwala natychmiast uzyskać dostęp do powłoki systemowej z uprawnieniami roota (root shell) – najwyższy możliwy poziom uprawnień w systemie.
I w tym momencie mamy już w zasadzie koniec gry. Ponieważ oprogramowanie służy do centralnego zarządzania stacjami i serwerami, atakujący zyskuje bezpośredni dostęp do całej firmowej infrastruktury. Może skanować hosty, zdalnie wykonywać polecenia, instalować złośliwe oprogramowanie czy też eksfiltrować wrażliwe dane.
Luka występuje we wszystkich wersjach oprogramowania do 4.0.0.2 włącznie.
Producent udostępnił oficjalną poprawkę bezpieczeństwa. W związku z tym zalecamy jak najszybszą aktualizację do wersji 3.1.0.9 / 4.0.0.3 lub nowszej.
Jeżeli z różnych przyczyn wdrożenie łatek nie jest możliwe od razu, jako rozwiązanie tymczasowe należy:
~_secmike