
Sulmuesit shfrytëzojnë dobësinë e Vite për të vjedhur sekretet e AWS dhe Azure
Sulmuesit po skanojnë serverat e zhvillimit Vite të ekspozuar në internet dhe po përdorin një anashkalim të njohur të aksesit në skedarë për të vjedhur kredencialet e cloud-it dhe skedarët e mjedisit.
Sulmuesit po skanojnë në mënyrë aktive internetin për servera zhvillimi Vite të ekspozuar dhe po përdorin një anashkalim të aksesit në skedarë të zbuluar së fundmi për të vjedhur kredencialet e cloud-it nga Amazon Web Services dhe Microsoft Azure. Vite është një mjet falas që zhvilluesit përdorin për të ndërtuar dhe testuar faqe interneti dhe aplikacione JavaScript, dhe serveri i tij i integruar i zhvillimit u lejon atyre të shohin ndryshimet përpara publikimit. Kjo ka rëndësi për pronarët e faqeve të internetit dhe ekipet e IT-së, sepse serverat e zhvillimit shpesh drejtohen nga anëtarë të të njëjtit ekip dhe mund të mbeten të ekspozuar aksidentalisht, edhe pse mund të përmbajnë kredenciale reale për shërbimet cloud. Dobësia pas kësaj fushate është CVE-2026-39364, një dobësi me ashpërsi të lartë që prek versionet e Vite 7.1.0 deri në 7.3.2, si dhe degën 8.x përpara 8.0.5. Ajo u bë publike më 7 prill.
Dobësia lejon një sulmues të paautentikuar, domethënë dikë që nuk është identifikuar ose nuk ka dhënë asnjë fjalëkalim, të dërgojë një kërkesë HTTP GET të krijuar posaçërisht. Një kërkesë HTTP GET është lloji normal i kërkesës që dërgon një shfletues kur vizitoni një faqe interneti, dhe sulmuesi thjesht shton disa parametra query, tekstin shtesë pas një pikëpyetjeje në një adresë interneti, në atë kërkesë. Sipas F5, një kompani teknologjike që drejton servera kurth për të tërhequr dhe regjistruar trafikun keqdashës, serveri dështon të zbatojë filtrimin e listës së ndalimit kur kërkesat përmbajnë parametra si ?raw, ?import&raw ose ?import&url&inline. Më pas ai shërben skedarin e synuar me një status HTTP 200, që do të thotë se kërkesa u krye me sukses dhe skedari u kthye në tekst të thjeshtë, edhe pse normalisht duhet të ishte jashtë mundësive të sulmuesit.
F5 e zbuloi aktivitetin përmes sensorëve honeypot, të cilët janë sisteme kurth të ngritura për të tërhequr dhe regjistruar sulmet. Gjatë një periudhe njëmujore, kompania vëzhgoi më shumë se 800 sulme dhe afërsisht 32,000 ngjarje të papërpunuara. Skanimi u fokusua në vjedhjen e sekreteve me vlerë duke përdorur lista të gjera fjalësh, të cilat janë lista të gjata me emra dhe shtigje të zakonshme skedarësh që sulmuesit provojnë një nga një. Objektivat përfshinin skedarë mjedisi si .env, .env.production dhe .env.local, të cilët janë skedarë teksti të thjeshtë që ruajnë detaje konfigurimi dhe kredenciale sekrete. Sulmuesit kërkuan gjithashtu skedarë kredencialesh AWS në disa drejtori të mundshme home, skedarë konfigurimi dhe kopje rezervë të kredencialeve AWS, kredenciale dhe tokena aksesi Azure, skedarë të gjendjes dhe variablave Terraform, skedarë konfigurimi dhe gjendjeje serverless, dhe shtigje të veçanta sistemi si /proc/self/environ, /proc/1/environ, /proc/self/cwd/.env dhe /etc/passwd.
Operacioni gjithashtu provoi kalim nëpër drejtori dhe variante kodimi, duke përfshirë sekuenca kalimi të koduara dyfish. Kalimi nëpër drejtori është një teknikë ku një sulmues përdor sekuenca pikë-pikë për të dalë jashtë një drejtorie, dhe kodimi i dyfishtë përdoret për të anashkaluar mjetet e sigurisë që normalizojnë ose filtrojnë kërkesa të tilla, si proxy-t e kundërta ose firewall-et e aplikacioneve web. Shumica e aktivitetit keqdashës të vëzhguar erdhi nga Shtetet e Bashkuara, Belgjika dhe Holanda, dhe sulmuesit përdorën intervale IP të Google Cloud për të fshehur origjinën e tyre të vërtetë. Adresat IP më aktive gjithashtu shfrytëzuan dobësi të tjera të kontrollit të aksesit në Vite: CVE-2025-30208, CVE-2025-31125, e cila është shënuar si e shfrytëzuar në mënyrë aktive, dhe CVE-2024-45811.
Vite normalisht lidhet me localhost, që do të thotë se është e arritshme vetëm nga kompjuteri i vetë zhvilluesit dhe jo nga interneti publik. Por studiuesit e F5 vërejnë se zhvilluesit shpesh e ekspozojnë atë online duke kaluar flamurin --host, duke vendosur opsionin server.host, ose duke përdorur hartëzime portash Docker të konfiguruara gabimisht, të cilat mund ta bëjnë aksidentalisht serverin të arritshëm nga kudo. Për t'u mbrojtur nga kjo fushatë, F5 rekomandon përditësimin e serverave Vite në versionin më të fundit, i cili adreson dobësitë e shfrytëzuara. Zhvilluesit gjithashtu duhet të bllokojnë aksesin përmes portës 5173, portës së parazgjedhur që përdor Vite, të bllokojnë kërkesat e dyshimta /@fs/, dhe të shmangin besimin e vargjeve User-Agent të crawler-ëve, të cilat mund të falsifikohen. Adresat IP burimore kryesore për përpjekjet keqdashëse janë 34.14.15[.]105, 34.16.200[.]129 dhe 34.11.196[.]206, dhe F5 thotë se ato duhet të bllokohen. Nëse një server Vite i papatch-uar ka qenë i ekspozuar publikisht, rekomandimi është të rrotullohen të gjitha sekretet që ishin brenda mundësive të sistemit të dobët.
Rrotullimi i një sekreti do të thotë të gjenerosh një fjalëkalim ose çelës aksesi të ri dhe të përditësosh çdo vend që përdor të vjetrin, në mënyrë që kredencialet e vjedhura të bëhen të padobishme. Burimi nuk thotë nëse ndonjë kredencial i vjedhur është përdorur tashmë për të aksesuar llogaritë cloud. Për ekipet që menaxhojnë infrastrukturë zhvillimi të ekspozuar në internet, kjo fushatë është një kujtesë se edhe mjetet e përkohshme mund të bëhen pikë hyrjeje. AEU-I, shërbimi i IT-së dhe konsulencës i fokusuar në siguri i AEU, ndihmon organizatat të vlerësojnë ekspozimin e tyre dhe të aplikojnë patch-e për të reduktuar rreziqe të tilla.
Si të Mbroheni
- Nëse ju ose zhvilluesi juaj përdorni Vite, kontrolloni për përditësime dhe instaloni menjëherë versionin më të ri.
- Sigurohuni që çdo faqe interneti testimi ose zhvillimi të mos jetë e arritshme publikisht; mbani atë të kufizuar në kompjuterin tuaj ose në një rrjet privat.
- Nëse një faqe zhvillimi ka qenë e ekspozuar, ndryshoni çdo fjalëkalim, çelës API dhe login cloud që mund të ishte ruajtur në skedarët e saj të konfigurimit.
- Kërkoni nga ekipi juaj i hostimit ose sigurisë të bllokojë portën e rrjetit që përdor Vite, portën 5173, dhe çdo kërkesë që përmend /@fs/.
- Mos supozoni se një kërkesë është e padëmshme vetëm sepse duket se vjen nga një motor kërkimi ose ofrues cloud; kërkesa të tilla mund të falsifikohen.
Dobësitë & Zgjidhjet
- CVE-2024-45811 An access control flaw in Vite also used by the attackers, mitigated by updating Vite. Shiko zgjidhjen & detajet →
- CVE-2025-30208 An access control flaw in Vite also used by the attackers, mitigated by updating Vite. Shiko zgjidhjen & detajet →
- CVE-2025-31125 An access control flaw in Vite flagged as actively exploited, mitigated by updating Vite. Shiko zgjidhjen & detajet →
- CVE-2026-39364 A high-severity file access bypass in Vite 7.1.0 through 7.3.2 and 8.x before 8.0.5, fixed by updating Vite. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Vite Një mjet falas që zhvilluesit përdorin për të ndërtuar dhe testuar faqe interneti dhe aplikacione JavaScript, duke përfshirë një server të vogël testimi që funksionon në një kompjuter.
- development server Një faqe interneti e përkohshme lokale që funksionon në kompjuterin e një zhvilluesi, në mënyrë që ai të shohë ndryshimet përpara publikimit.
- CVE Një identifikues publik për një dobësi të njohur sigurie në software, i përdorur nga shitësit dhe studiuesit për të ndjekur rregullimet.
- honeypot Një kompjuter ose shërbim mashtrues i ngritur nga studiuesit e sigurisë për të tërhequr dhe regjistruar sulmet.
- environment file Një skedar teksti i thjeshtë që ruan detaje konfigurimi dhe kredenciale sekrete që një program ka nevojë për të funksionuar.
- WAF (Web Application Firewall) Një filtër sigurie që qëndron përpara një faqe interneti dhe bllokon kërkesat e dyshimta përpara se ato të arrijnë serverin.
- reverse proxy Një server që pranon trafikun e internetit dhe e përcjell atë në një server tjetër, shpesh duke shtuar një shtresë filtrimi ose caching.
- unauthenticated Një kërkesë ose veprim që nuk kërkon asnjë identifikim ose fjalëkalim.