Эксперты VulnCheck сообщили о заметном увеличении числа атак на платформу управления знаниями XWiki. По данным исследователей, хакеры активно сканируют интернет в поисках уязвимых установок и используют уже известные бреши, чтобы получить удалённый доступ и выполнить произвольный код.
Рост активности начался после публикации нескольких инструментов, упрощающих эксплуатацию старых уязвимостей XWiki. В отчёте отмечается, что злоумышленники автоматизировали атаки: боты проверяют версии XWiki, тестируют набор эксплойтов и при успехе загружают вредоносные скрипты. Некоторые инструменты позволяют выполнить цепочку команд, которая даёт полное управление сервером.
Исследователи заметили, что часть атакующих использует эксплойты, предназначенные для уязвимостей, закрытых более года назад. Это говорит о том, что значительная доля установок XWiki всё ещё работает на старых версиях без обновлений. Уязвимые конфигурации чаще всего связаны с публично доступными веб-интерфейсами и неверно настроенными разрешениями на выполнение скриптов.
Захваченные инстансы, по данным VulnCheck, используют в нескольких целях:
Эксперты предупреждают администраторов XWiki как можно скорее проверить версии ПО, обновить серверы и отключить выполнение небезопасных скриптов. Также рекомендуется ограничить доступ к административному интерфейсу и включить журналирование всех действий, связанных с загрузкой расширений.
VulnCheck подчёркивает: массовые атаки на XWiki - напоминание о том, что популярные open-source-платформы остаются привлекательной целью для автоматизированных кампаний, особенно если администраторы затягивают с установкой патчей.