Еден кодиран знак го заобиколи WAF: PeopleSoft повторно е масовно напаѓан

|Автор: Уредувачки тим на QUASA|5 мин. читање| 1
Еден кодиран знак го заобиколи WAF: PeopleSoft повторно е масовно напаѓан

На 26 септември 2026 година, Mandiant и Google Threat Intelligence Group документираа нов бран масовно злоупотребување на CVE-2026-35273 во Oracle PeopleSoft од UNC6240, позната како ShinyHunters. Со само еден URL-кодиран знак во патеката напаѓачите заобиколиле правила на веб-апликациски заштитен ѕид (WAF). Во кампањата биле поставени веб-школки на десетици системи низ светот, во повеќе сектори.

За администраторите, најизложени се незакрпените PeopleSoft инсталации што го оставиле Environment Management Hub (EMHub) достапен и се потпираат на WAF правило за да го блокираат. Првиот редослед е да се утврди дали е применета исправката, да се исклучи или ограничи EMHub и да се провери дали на серверите веќе се извршувале команди. Запис за сомнително барање е причина за истрага, но сам по себе не докажува дека нападот успеал.

Како едно кодирање стигнува до PSEMHUB

Ранливата компонента PSEMHUB вообичаено се повикува преку патеката /PSEMHUB/. Во набљудуваната кампања почетната буква P е запишана како %50, па барањето оди кон /%50SEMHUB/hub. Правило што ја споредува буквалната патека пред URL-декодирање може да го пропушти тој запис; WebLogic потоа го декодира знакот и го насочува барањето кон истата компонента.

Разликата е важна за процената на заштитата. Кодирањето го заобиколува правилото за блокирање на патеката, а не исправката на ранливоста. Други кодирани или поинаку напишани варијанти исто така може да ја избегнат буквалната споредба. Ако ограничувањето на периметарот привремено мора да остане во употреба, правилото треба да ја проверува нормализираната патека, вклучително и по декодирање.

Злоупотребувањето на PSEMHUB може да продолжи без видлива промена на веб-страницата. Напаѓачите испраќале барања што од ранлив сервер добиваат податок за оперативниот систем, а потоа можат да постават веб-школка или директно да извршат команда. Затоа преглед само на нови датотеки не ги опфаќа сите можни исходи од нападот.

Кои верзии се изложени и што се ограничува

Во безбедносното известување на Oracle како засегнати се наведени PeopleSoft Enterprise PeopleTools 8.61 и 8.62; ранливоста може да овозможи далечинско извршување код без автентикација. Администраторот треба да го провери нивото на применети исправки, бидејќи самата ознака на верзијата не кажува дали конкретната инсталација е закрпена. Постарите неподдржани изданија не биле тестирани за оваа ранливост, а за нив производителот препорачува надградба на поддржана верзија.

Проверете ги сите јавни PeopleSoft веб-инстанци и патеките до PSEMHUB, вклучувајќи ги оние зад обратен прокси или балансер. Во поставување со повеќе сервери, препорачаната мерка е исклучување на услугата EMHub; во поставување со еден сервер, отстранување на апликацијата PSEMHUB. Тоа го намалува нападниот простор додека се применува исправката и треба да се испланира според тоа дали услугата се користи за одржување.

Ако EMHub не може веднаш да се исклучи, ограничете го јавниот пристап до него на мрежниот периметар и проверете дали правилото важи и за кодирани варијанти. Ограничете ја и јавната достапност на конекторот на Integration Broker, кој служи за системска комуникација. Овие административни компоненти не мора да бидат изложени за вообичаени кориснички сесии во PeopleSoft Internet Architecture.

Тријажа: обид, извршена команда или траен пристап

Прегледот треба да ги поврзе пристапните дневници на PIA WebLogic со состојбата на секој јазол зад балансерот. Напаѓачите повторувале барања за веб-школката да стигне до повеќе јазли, па чист преглед на еден сервер не е доволен. Следниот редослед ги раздвојува почетните обиди од посилните знаци на компромитација:

  1. Пребарајте ги дневниците за /PSEMHUB/ и процентуално кодирани варијанти, особено POST кон /%50SEMHUB/hub од надворешни адреси. Поврзете ги времето, изворната адреса, одговорот на серверот и следните барања. Сомнителна патека покажува изложеност или обид; барања кон неочекувани .jsp или .jspx датотеки по неа се посилен знак дека напаѓачот продолжил.
  2. Споредете ја содржината на PSEMHUB.war со испорачаната апликација и прегледајте ги и директориумите за трансакции на EMHub. Неочекувани датотеки со имиња x.jsp, u.jsp, tunnel.jsp, tunnel.jspx или Ple64.exe бараат истрага. Проверете го нивното потекло, времето на создавање и поврзаните веб-барања; само совпаѓање на име не е доволно за конечен заклучок.
  3. Побарајте процеси cmd.exe, /bin/sh или bash стартувани од WebLogic Java процесот, како и неочекувани MeshCentral агенти и излезни врски од PeopleSoft домаќините. Команда може да се изврши и без веб-школка запишана на диск. Најдете ги и другите јазли што ги примиле истите барања, бидејќи последиците може да се разликуваат меѓу нив.

Привилегирани команди и можен извоз на податоци

Успешното извршување код може да им даде на напаѓачите пристап до конфигурацијата на PeopleSoft, податоците што ги чита службената сметка и лозинките за поврзување со базата. Во набљудуваните компромитирани инстанци имало команди извршени и како root или NT Authority\SYSTEM. Затоа утврдете под која сметка работи WebLogic и споредете ги процесните, системските и автентикациските записи со времето на сомнителните веб-барања.

Ако се најде веб-школка или неовластено извршување команда, зачувајте ги дневниците и состојбата на погодениот сервер како доказ и третирајте го како компромитиран. Променете ги акредитивите што службената сметка можела да ги прочита, особено оние за базата, Integration Broker и достапните облачни услуги. Проверете и за големи архиви, масовни извози од кадровски и платни табели и продолжен излезен сообраќај. Таквите траги можат да покажат кражба на податоци, но се оценуваат за секоја инсталација одделно.

Во извештајот на BleepingComputer се пренесува тврдењето на ShinyHunters дека од системи поврзани со FBI украле меѓу 2 и 3 TB податоци и дека користеле „NEW unknown vulnerability in the same PSEMHUB component“. Изданието не можело независно да ги потврди количината, наводното движење низ системите или постоењето на дополнителна ранливост; FBI истражува пријави за неовластена активност на својата страница за вработување. За сопствена инсталација, обемот на можниот упад ќе го покажат зачуваните дневници, процесите и ревизијата на пристапот до податоците.

Сподели:

Претплатете се на нашиот билтен

Добивајте ги најновите вести за Web3, AI и крипто директно во вашето сандаче.

0