Kiteworks patches max severity code injection vulnerability
La compañía de software de intercambio seguro de archivos Kiteworks lanzó actualizaciones de seguridad para resolver un total de 126 vulnerabilidades. Entre los fallos corregidos se encuentra uno de gravedad máxima que afecta a la solución de seguridad Email Protection Gateway (EPG), la cual forma parte de la red de contenido privado de la empresa.
El problema de máxima gravedad, que fue notificado a través de un programa de recompensas por errores y cuenta con un identificador específico, permite que atacantes remotos sin privilegios ejecuten código y tomen el control del dispositivo afectado mediante fallos de autenticación, inyección y otros problemas en versiones anteriores a la 9.4.1. En el mismo paquete de correcciones, la firma también solucionó otras once fallos críticos relacionados con la omisión de autenticación y apropiación de cuentas administrativas.
Previamente, la empresa recomendó a sus usuarios apagar los servidores debido a una advertencia sobre un posible ciberataque de día cero inminente, una medida preventiva que fue retirada tras aplicar los parches correspondientes y restaurar los sistemas alojados, sin hallar indicios de compromiso. Actualmente, una organización de vigilancia de amenazas monitorea cientos de instancias de estos productos expuestas en internet.