پژوهشگران امنیت سایبری نسبت به سوءاستفاده گسترده از یک آسیبپذیری بحرانی در کتابخانه Fastjson 1.x هشدار دادهاند. این نقص امنیتی از نوع Remote Code Execution (RCE) بوده و مهاجمان میتوانند بدون نیاز به احراز هویت و در برخی پیکربندیهای پیشفرض، کد مخرب خود را روی سرورهای آسیبپذیر اجرا کنند. با توجه به اینکه نسخه 1.x این کتابخانه دیگر وصله امنیتی دریافت نمیکند، کارشناسان از سازمانها و توسعهدهندگان خواستهاند هرچه سریعتر به نسخههای امنتر مهاجرت کرده و سامانههای خود را بررسی کنند.
پژوهشگران امنیت سایبری نسبت به سوءاستفاده گسترده از یک آسیبپذیری بحرانی در کتابخانه Fastjson 1.x هشدار دادهاند. این نقص امنیتی از نوع Remote Code Execution (RCE) بوده و مهاجمان میتوانند بدون نیاز به احراز هویت و در برخی پیکربندیهای پیشفرض، کد مخرب خود را روی سرورهای آسیبپذیر اجرا کنند. با توجه به اینکه نسخه 1.x این کتابخانه دیگر وصله امنیتی دریافت نمیکند، کارشناسان از سازمانها و توسعهدهندگان خواستهاند هرچه سریعتر به نسخههای امنتر مهاجرت کرده و سامانههای خود را بررسی کنند.
Fastjson یکی از کتابخانههای محبوب زبان برنامهنویسی جاوا برای تبدیل دادههای JSON به اشیای جاوا و بالعکس است. این کتابخانه سالها در بسیاری از سامانههای سازمانی، سرویسهای تحت وب و برنامههای تجاری مورد استفاده قرار گرفته و به دلیل سرعت بالا، محبوبیت زیادی میان توسعهدهندگان داشته است. با این حال، استفاده گسترده از Fastjson باعث شده هرگونه آسیبپذیری در آن بتواند تعداد زیادی از سامانهها را در معرض خطر قرار دهد.
بر اساس گزارش پژوهشگران امنیتی، آسیبپذیری شناساییشده از نوع اجرای کد از راه دور (Remote Code Execution یا RCE) است. در صورت موفقیت حمله، مهاجم میتواند بدون نیاز به احراز هویت، دستورات مخرب را روی سرور هدف اجرا کرده و کنترل بخشی از سامانه را در اختیار بگیرد. نکته نگرانکننده این است که این آسیبپذیری در حملات واقعی مشاهده شده و مهاجمان بهطور فعال در حال اسکن اینترنت برای یافتن سامانههای آسیبپذیر هستند.
کارشناسان اعلام کردهاند که شاخه Fastjson 1.x دیگر به پایان چرخه پشتیبانی (End of Life) رسیده و وصلههای امنیتی جدید برای آن منتشر نمیشود. به همین دلیل، سازمانهایی که همچنان از این نسخه استفاده میکنند، در برابر تهدیدهای جدید آسیبپذیر خواهند بود. در مقابل، نسخههای جدیدتر با بهبودهای امنیتی طراحی شدهاند و مهاجرت به آنها یکی از مهمترین اقدامات برای کاهش ریسک محسوب میشود.
در صورت سوءاستفاده موفق از این نقص امنیتی، مهاجمان ممکن است بتوانند:
به همین دلیل، این آسیبپذیری در دسته تهدیدهای با ریسک بالا قرار گرفته است.
متخصصان امنیت برای کاهش خطر این آسیبپذیری، اجرای اقدامات زیر را توصیه میکنند:
اجرای این اقدامات میتواند احتمال موفقیت حملات را به میزان قابل توجهی کاهش دهد.
این رخداد بار دیگر نشان میدهد که امنیت یک نرمافزار تنها به کد اصلی آن وابسته نیست، بلکه کتابخانهها و مؤلفههای شخص ثالث نیز نقش مهمی در امنیت زنجیره تأمین نرمافزار دارند. سازمانها باید بهصورت مستمر وابستگیهای نرمافزاری خود را بررسی کرده، نسخههای قدیمی را حذف کنند و از ابزارهای مدیریت آسیبپذیری برای شناسایی مؤلفههای ناامن استفاده کنند.
در سالهای اخیر، مهاجمان تمرکز بیشتری بر سوءاستفاده از کتابخانههای متنباز و مؤلفههای پرکاربرد داشتهاند. حمله به یک کتابخانه محبوب میتواند هزاران سامانه را بهطور همزمان در معرض خطر قرار دهد و خسارتهای گستردهای ایجاد کند. این موضوع اهمیت مدیریت امنیت زنجیره تأمین نرمافزار (Software Supply Chain Security) را بیش از گذشته آشکار میکند و نشان میدهد که بهروزرسانی مستمر وابستگیها باید به بخشی از فرآیند توسعه نرمافزار تبدیل شود. در این مسیر، رعایت استانداردهای امنیت سایبری و آشنایی با فرآیند مدیریت آسیبپذیریهای امنیتی (CVE) نقش مهمی در کاهش ریسک تهدیدهای نرمافزاری ایفا میکند.
سوءاستفاده فعال از آسیبپذیری Fastjson 1.x بار دیگر اهمیت بهروزرسانی کتابخانههای نرمافزاری و مدیریت صحیح وابستگیها را یادآوری میکند. با توجه به پایان پشتیبانی این نسخه و نبود وصله امنیتی رسمی، سازمانها و توسعهدهندگان باید هرچه سریعتر به نسخههای امنتر مهاجرت کرده و زیرساختهای خود را از نظر وجود این کتابخانه بررسی کنند. در دنیای امروز، امنیت زنجیره تأمین نرمافزار به یکی از مهمترین ارکان دفاع سایبری تبدیل شده و بیتوجهی به آن میتواند پیامدهای جدی برای کسبوکارها به همراه داشته باشد.
برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.