7月10日IT廠商Progress傳出緊急通知ShareFile用戶,要求暫時關閉Storage Zone Controller(SZC)伺服器,以因應外部資安威脅,該公司已暫停受影響帳號的存取權限,並著手調查。本週Progress向媒體透露,起因與零時差漏洞有關。
根據資安新聞網站Bleeping Computer報導,Progress於7月14日向用戶發送更新通知,先前他們接獲可靠的消息來源,通報有關於SZC的潛在威脅,經調查發現一個高風險等級的路徑遍歷漏洞,影響SZC 5.x與6.x所有版本,該公司發布5.12.5與6.0.2版修補。攻擊者可利用通過身分驗證的管理員觸發弱點,可讀取應用程式的服務帳號,藉此存取任意檔案、寫入惡意內容到任何資料夾,或是列出伺服器檔案系統的配置。Progress已為該漏洞登記CVE編號,但預計在兩週後才會公布,並強調ShareFile用戶帳號或資料尚未遭到未經授權存取的跡象。
針對延遲公布漏洞資訊的原因,Progress表示是為了讓客戶有時間著手修補,並避免細節被潛在攻擊者取得,該公司強調,這是他們的標準作法。我們也實際存取SZC公開的5.x與6.x版說明文件,發現Progress並未列出上述提及的新版。
