Zero-day lek in Apache Struts2 wordt actief misbruikt

Cybercriminelen maken actief misbruik van een nieuwe kwetsbaarheid die is ontdekt in Apache Struts2, een open source framework voor het bouwen van Servlet-/JSP-gebaseerde webapplicaties op basis van Model-View-Controller (MVC). Beheerders wordt geadviseerd zo snel mogelijk te upgraden naar versie 2.3.32 of 2.5.10.1.

Het beveiligingsprobleem is ontdekt door onderzoekers van Cisco Talos. In een blogpost melden de onderzoekers dat exploits voor de kwetsbaarheid inmiddels zijn opgedoken en actief worden misbruikt om webservers aan te vallen. In veel gevallen zouden aanvallers de methode willen gebruiken om malware te installeren op webservers. Hiermee kan de kwetsbaarheid worden gebruikt springplank voor andere cyberaanvallen.

Jakarta Multipart parser

Het beveiligingsprobleem zit in de Jakarta Multipart parser in Struts. Het lek maakt het mogelijk malafide commando’s te injecteren in bepaalde HTTP-verzoeken, die vervolgens worden uitgevoerd door de webserver. Dit zonder dat aanvallers zich hiervoor hoeven te authentificeren. De kwetsbaarheid is aanwezig in alle versies van Apache Struts2, met uitzondering van versie 2.3.32 en 2.5.10.1.

Meer informatie over de kwetsbaarheid is te vinden in de blogpost van Cisco Talos en bij het Internet Storm Center van het SANS Institute.

Lees ook
Microsoft waarschuwt voor scammers

Microsoft waarschuwt voor scammers

Microsoft waarschuwt voor scammers die zich voordoen als Microsoft-medewerkers. De oplichters claimen dat de PC van slachtoffers is besmet met malware en deze alleen opgeschoond kan worden nadat een fors bedrag is betaald. In werkelijkheid werkt de scammer echter helemaal niet voor Microsoft. Wie betaalt is zijn geld dan ook kwijt. Het Amerikaanse1

Microsoft brengt XP-update uit om ernstig lek in Internet Explorer te dichten

Microsoft brengt XP-update uit om ernstig lek in Internet Explorer te dichten

Microsoft heeft het ernstige beveiligingslek in Internet Explorer gedicht. Het Amerikaanse IT-bedrijf ook een update uit voor Windows XP, waarmee de kwetsbaarheid ook op dit verouderde besturingssysteem wordt gedicht. Het is opvallend dat Microsoft ook voor Windows XP een update heeft uitgebracht, aangezien het besturingssysteem sinds 8 april 20141

Sophos voorziet Sophos Cloud van ingebouwde webbeveiliging

Sophos voorziet Sophos Cloud van ingebouwde webbeveiliging

Sophos lanceert de nieuwste versie van Sophos Cloud. De nieuwe variant is voorzien van een ingebouwde webbeveiliging, die moet voorkomen dat gebruikers kwaadaardige en geïnfecteerde websites kunnen bezoeken. De nieuwe policygebaseerde Web Control-functies dwingen veilig en productief gebruik van het web af. De nieuwe Sophos Cloud stelt beheerders1