Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Κρίσιμες κεντρικές ευπάθειες με δυνατότητα N Να επιτρέπεται στον εισβολέα να αλληλεπιδρά με παλαιού τύπου API και να διαβάζει ευαίσθητα αρχεία

    20 Νοεμβρίου 2025

    Το Perplexity λανσάρει το δωρεάν εργαλείο πρακτορείου αγορών με το PayPal

    20 Νοεμβρίου 2025

    Μπορείτε να παρακολουθήσετε το Netflix στο Apple CarPlay

    20 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Κρίσιμες κεντρικές ευπάθειες με δυνατότητα N Να επιτρέπεται στον εισβολέα να αλληλεπιδρά με παλαιού τύπου API και να διαβάζει ευαίσθητα αρχεία
    Security

    Κρίσιμες κεντρικές ευπάθειες με δυνατότητα N Να επιτρέπεται στον εισβολέα να αλληλεπιδρά με παλαιού τύπου API και να διαβάζει ευαίσθητα αρχεία

    Marizas DimitrisBy Marizas Dimitris20 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια2 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Η πλατφόρμα N-central απομακρυσμένης διαχείρισης και παρακολούθησης (RMM) της N-able αντιμετωπίζει κρίσιμους κινδύνους ασφαλείας μετά την ανακάλυψη πολλαπλών τρωτών σημείων.

    Σύμφωνα με το Horizon3.ai, επιτρέπει σε μη επαληθευμένους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας, να έχουν πρόσβαση σε παλαιού τύπου API και να εκμεταλλεύονται ευαίσθητα αρχεία, συμπεριλαμβανομένων των διαπιστευτηρίων και των αντιγράφων ασφαλείας της βάσης δεδομένων.

    Η αλυσίδα ευπάθειας

    Νωρίτερα φέτος, το N-able N-central προστέθηκε στον κατάλογο CISA Known Exploited Vulnerabilities (KEV) για τα CVE-2025-8875 και CVE-2025-8876.

    Αυτά τα τρωτά σημεία επιτρέπουν στους επιβεβαιωμένους εισβολείς να επιτύχουν απομακρυσμένη εκτέλεση κώδικα μέσω deserialization και injection εντολών.

    Shodan Exposure

    Οι ερευνητές του Horizon3.ai βρήκαν πιο σοβαρά ελαττώματα στις τελευταίες εκδόσεις. Ανακάλυψαν επίσης νέες αδυναμίες και έχτισαν μια επικίνδυνη αλυσίδα επίθεσης.

    ΑποψηCVE-2025-9316CVE-2025-11700
    Αναγνωριστικό CVECVE-2025-9316CVE-2025-11700
    Όνομα ευπάθειαςΠαράκαμψη ελέγχου ταυτότητας μέσω μεθόδου ασθενούς ελέγχου ταυτότηταςΔιαρροή πληροφοριών XML External Entity (XXE).
    Βαθμολογία CVSS9.18.2
    ΑυστηρότηταΚρίσιμοςΨηλά

    Ένας εισβολέας χωρίς έλεγχο ταυτότητας μπορεί να εκμεταλλευτεί το CVE-2025-9316, μια αδύναμη παράκαμψη ελέγχου ταυτότητας στο παλαιού τύπου SOAP API, για να αποκτήσει έγκυρα αναγνωριστικά περιόδου σύνδεσης.

    Αυτή η αρχική πρόσβαση ανοίγει τις πόρτες στο CVE-2025-11700, μια ευπάθεια έγχυσης XML External Entity (XXE) που επιτρέπει την ανάγνωση αυθαίρετων αρχείων από το σύστημα αρχείων.

    Με περίπου 3.000 N-κεντρικές περιπτώσεις εκτεθειμένες στο διαδίκτυο σύμφωνα με τον Shodan, η επιφάνεια επίθεσης είναι σημαντική.

    Horizon3.ai ερευνητές αποδείχθηκε πώς οι εισβολείς μπορούν να συνδέσουν αυτές τις ευπάθειες για να διαβάσουν ευαίσθητα αρχεία διαμόρφωσης, συμπεριλαμβανομένου του /opt/nable/var/ncsai/etc/ncbackup.conf, το οποίο περιέχει διαπιστευτήρια δημιουργίας αντιγράφων ασφαλείας βάσης δεδομένων που είναι αποθηκευμένα σε καθαρό κείμενο.

    Αποκρυπτογράφηση μυστικών δεδομένων masterPassword και keystore.bcfks
    Αποκρυπτογράφηση μυστικών δεδομένων masterPassword και keystore.bcfks

    Το πιο κρίσιμο, η πρόσβαση στο αντίγραφο ασφαλείας της κεντρικής βάσης δεδομένων N αποκαλύπτει όλα τα μυστικά ενσωμάτωσης: διαπιστευτήρια τομέα, κλειδιά API, ιδιωτικά κλειδιά SSH και κρυπτογραφημένες καταχωρήσεις βάσης δεδομένων.

    Χρησιμοποιώντας κρυπτογραφικά κλειδιά που είναι αποθηκευμένα στο αντίγραφο ασφαλείας (masterPassword και keystore.bcfks), οι εισβολείς μπορούν να αποκρυπτογραφήσουν όλα τα αποθηκευμένα μυστικά, οδηγώντας σε πλήρη παραβίαση της υποδομής.

    Το N-able αντιμετώπισε αυτά τα τρωτά σημεία στην έκδοση 2025.4.0.9, που κυκλοφόρησε στις 5 Νοεμβρίου 2025, περιορίζοντας την πρόσβαση σε ευάλωτα τερματικά σημεία SOAP παλαιού τύπου.

    Οι οργανισμοί θα πρέπει να αναβαθμίσουν αμέσως και να ελέγξουν τα αρχεία καταγραφής για δείκτες εκμετάλλευσης, συμπεριλαμβανομένων των καταχωρήσεων “Αποτυχία εισαγωγής προτύπου υπηρεσίας” στο dmsservice.log.

    Η αλυσίδα ευπάθειας καταδεικνύει γιατί τα παλαιού τύπου τελικά σημεία API εγκυμονούν μόνιμους κινδύνους ασφάλειας στο εταιρικό λογισμικό, ιδιαίτερα για ευρέως αναπτυγμένες λύσεις RMM που στοχεύουν συνήθως οι φορείς απειλών.



    VIA: cybersecuritynews.com

    Related Posts


    Τα κρίσιμα τρωτά σημεία του διακομιστή Twonky επιτρέπουν στους εισβολείς να παρακάμψουν τον έλεγχο ταυτότητας
    Security

    Η CISA προειδοποιεί το WatchGuard Firebox Out-of-Bounds Εγγραφή ευπάθειας Επιθέσεις που εκμεταλλεύονται
    Security

    Χάκερ που χρησιμοποιούν Leverage Tuoni C2 Framework Tool για να παραδίδουν μυστικά ωφέλιμα φορτία στη μνήμη
    Security
    API CISA RMM ασφάλεια στον κυβερνοχώρο Ευπάθειες CVE νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΤο Perplexity λανσάρει το δωρεάν εργαλείο πρακτορείου αγορών με το PayPal
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Τα κρίσιμα τρωτά σημεία του διακομιστή Twonky επιτρέπουν στους εισβολείς να παρακάμψουν τον έλεγχο ταυτότητας

    20 Νοεμβρίου 2025
    Security

    Οι ιδρυτές Crypto mixer οδηγήθηκαν στη φυλακή για ξέπλυμα άνω των 237 εκατομμυρίων δολαρίων

    20 Νοεμβρίου 2025
    Security

    Οι ερευνητές αποκάλυψαν την ανάλυση των χαρακτηριστικών Anti-Sandboxing και Anti-AV Emulation του Rhadamanthys Loader

    20 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Κρίσιμες κεντρικές ευπάθειες με δυνατότητα N Να επιτρέπεται στον εισβολέα να αλληλεπιδρά με παλαιού τύπου API και να διαβάζει ευαίσθητα αρχεία

    Marizas Dimitris20 Νοεμβρίου 2025
    Technology

    Το Perplexity λανσάρει το δωρεάν εργαλείο πρακτορείου αγορών με το PayPal

    Marizas Dimitris20 Νοεμβρίου 2025
    Technology

    Μπορείτε να παρακολουθήσετε το Netflix στο Apple CarPlay

    Marizas Dimitris20 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Κρίσιμες κεντρικές ευπάθειες με δυνατότητα N Να επιτρέπεται στον εισβολέα να αλληλεπιδρά με παλαιού τύπου API και να διαβάζει ευαίσθητα αρχεία

    20 Νοεμβρίου 2025

    Το Perplexity λανσάρει το δωρεάν εργαλείο πρακτορείου αγορών με το PayPal

    20 Νοεμβρίου 2025

    Μπορείτε να παρακολουθήσετε το Netflix στο Apple CarPlay

    20 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.