"Новый зиродей в Oracle!" орут заголовки после истории с ФБР, про которую я уже писал. Этой дыре в PeopleSoft четыре месяца. В мае ShinyHunters гоняли её по университетам, 10 июня Oracle её залатала. Всё, расходимся...
🔍А вот хрен там. Куча контор посмотрела на патч, отложила на потом и просто закрыла уязвимый адрес /PSEMHUB/ правилом на WAF. Фаервол же стоит, чего париться.
🟥В сентябре ShinyHunters вернулись и сделали гениальное:
заменили букву P на её код %50. Фаервол ищет в адресе «PSEMHUB», видит какой-то «%50SEMHUB» и машет рукой, а PeopleSoft раскодирует обратно и радостно открывает дверь.
Одна, сука, буква...
За дверью привычный набор. Веб-шеллы, туннели и бэкдор SIDEEYE, который прикидывается установщиком плеера Light Alloy, причём с настоящей EV-подписью. Тянет пароли из браузеров и отдаёт машину целиком. Google уже разослал предупреждения больше чем сотне организаций, от больниц до госконтор.
Через эту ли дыру зашли в ФБР, пока никто не подтвердил. ShinyHunters хвастаются "новым зиродеем в PeopleSoft", но верить им на слово я бы не стал. WAF это пластырь. Кто три месяца клеил его на открытый перелом, сейчас выковыривает из сервера веб-шеллы.
#ShinyHunters #Oracle #PeopleSoft #WAF
© Тень Франклина
