סייבר ואבטחת אתרים

ShinyHunters מנצלת שיטת מעקף WAF במתקפות על מערכות Oracle PeopleSoft

דיווחים חדשים של חוקרי אבטחה חושפים פרטים טכניים נוספים על גל המתקפות של קבוצת ShinyHunters מול מערכות Oracle PeopleSoft.

סייבר ואבטחת אתרים – Cyber.

לפי הממצאים, התוקפים עוקפים בהצלחה חומות אש אפליקטיביות (WAF) באמצעות טכניקת מניפולציה עדינה על בקשות HTTP, המאפשרת להביא להרצת קוד מרחוק (RCE) ללא זיהוי.

מנגנון מעקף ה-WAF והכשל הטכני

שיטת המעקף מנצלת פער באופן שבו חומת האש האפליקטיבית (WAF) מפרש את הקלט לעומת האופן שבו מנוע ה-Java הפנימי של Oracle PeopleSoft מעבד אותו:

  • שיבוש קידוד בקשות (Encoding Payload Manipulation): התוקפים מעבירים את מקטע הקוד הזדוני תוך שימוש בקידוד כפול (Double Encoding) או בקידוד תווים חלקי במסגרת בקשות POST במבנה multipart/form-data.
  • פענוח אסימטרי: בעוד שרכיב ה-WAF מפרש את המחרוזת כטקסט תמים ולא מזהה דפוסי הזרקה מוכרים, מנוע השרת של PeopleSoft מפענח את התווים בחזרה לצורתם המקורית לפני העברתם למנגנון ה-Deserialization או לראוטר הפנימי.
  • עקיפת חוקי סינון: הטכניקה מאפשרת לקוד הזדוני לעבור ישירות דרך מנגנוני הניטור והסינון ההיקפיים ולהגיע לרכיבי הליבה של האפליקציה מבלי להפעיל התראות.

שלבי הניצול בתוך השרת

לאחר שהבקשה הזדונית עוקפת את ה-WAF, סדר הפעולות בתוך המערכת מתרחש כדלקמן:

  1. הגעה ל-Endpoint לא מאובטח: הבקשה מגיעה לרכיבי הניתוח הפנימיים של PeopleSoft שאינם דורשים אימות מוקדם (Unauthenticated Endpoints).
  2. הזרקת אובייקטים והרצת קוד: ניצול פגיעות יום-האפס (Zero-Day) בטיפול בנתונים מאפשר הזרקת אובייקטי Java והפעלת Shellcode ישירות בזיכרון השרת.
  3. ביסוס אחיזה וחילוץ מידע: התוקפים משתמשים בהרשאה שהושגה כדי לשלוף נתוני שכר, רשימות עובדים ומסמכים מנהליים, לצד יצירת דלתות אחוריות (Backdoors) לגישה עתידית.

המלצות וצעדי הגנה לארגונים

  1. עדכון חוקי WAF מותאמים (Custom Rules): הקשחת כללי החסימה בחומת האש האפליקטיבית כך שתחסום בקשות המכילות קידודים כפולים, תווי בקרה בלתי תקינים או חריגות במבנה ה-Headers.
  2. בדיקת עומק של בקשות (Deep Packet Inspection): הגדרת רכיבי האבטחה לביצוע נורמליזציה מלאה (Full Normalization) של כל קלט נכנס לפני ניתוחו מול חוקי החסימה.
  3. החלת עדכוני חירום מהיצרן: יישום מיידי של טלאי האבטחה הייעודיים שמשחררת Oracle למערכות PeopleSoft וניטור יומני גישה בחיפוש אחר בקשות HTTP חריגות.

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.