
Shfrytëzimi i cenueshmërisë 'Path Traversal' në Grav CMS komprometon faqen e ransomware-it Clop
ShinyHunters shfrytëzuan një cenueshmëri të pambuluar të Grav CMS për të depërtuar në faqen e rrjedhjes së ransomware-it Clop dhe për të vjedhur të dhëna operative.
Grupi i zhvatjes ShinyHunters arriti të komprometonte infrastrukturën e rrjedhjes së të dhënave të bandës rivale të ransomware-it Clop duke shfrytëzuar një defekt kritik sigurie në Sistemin e Menaxhimit të Përmbajtjes Grav (CMS). Ky incident nxjerr në pah se si cenueshmëritë e pambuluara të softuerit mund t’i ekspozojnë edhe aktorë kërcënimi të profilit të lartë ndaj kundërsulmeve dhe vjedhjes së të dhënave. Shkelja ndodhi në fillim të këtij muaji, kur ShinyHunters ngarkuan një skedar të vogël tekst në serverin e Clop, duke zëvendësuar përfundimisht të gjithë ndërfaqen me një faqe deformimi që shfaqte logon e Pokémon-it Umbreon dhe një lidhje për në sitin e tyre të rrjedhjes.
Sipas detajeve teknike të ofruara nga ShinyHunters për BleepingComputer, sulmuesit shënjestruan një instalim të Grav CMS që funksiononte në versionin 1.7.43. Cenueshmëria e përdorur ishte një defekt i paautentikuar i kalimit të shtegut (path traversal) i vendosur në softuerin bazë dhe jo në një shtojcë specifike. Shfrytëzimi mbështetej në mënyrën se si Grav trajtonte ngarkimet e përkohshme të skedarëve nëpërmjet parametrave të formularëve. Në mënyrë të veçantë, kodi merrte vlerat nga parametri POST __unique_form_id__ dhe i fuste ato drejtpërdrejt në një shteg të drejtorisë së përkohshme pa verifikuar nëse ato vlera përmbanin përbërës të sigurt të sistemit të skedarëve. Duke injektuar sekuenca të kalimit të drejtorive si ../../../shhq në këtë parametër, sulmuesit e detyruan sistemin të krijonte shtigje ngarkimi jashtë direktorisë së synuar të sigurt tmp/forms. Kjo u lejoi atyre të shkruanin skedarë në vendndodhje arbitrare brenda strukturës së instalimit të Grav.
Zhvilluesit e Grav CMS kanë konfirmuar se metoda e shfrytëzimit e përshkruar nga ShinyHunters është e saktë. Cenueshmërisë i është caktuar identifikuesi CVE-2026-42608. Fillimisht u rregullua në versionin Grav 2.0, konkretisht në lëshimin 2.0.0-beta.2, i cili prezantoi funksionin sanitizeId(). Ky funksion kufizon identifikuesit në një listë të lejuar të rreptë me karaktere alfanumerikë, presje, viza nëntokësore dhe viza lidhëse, duke kufizuar gjatësinë në 64 karaktere. Megjithatë, ky rregullim sigurie nuk u riportua (backport) në degën më të vjetër 1.7. Si pasojë, faqet që ende ekzekutonin versione të vjetruara si 1.7.43 mbetën të cenueshme pavarësisht se rregullimi ishte i disponueshëm në lëshimet më të reja. Këshillimi për rregullimin origjinal u publikua më 27 prill.
Pas konfirmimit të detajeve të cenueshmërisë, zhvilluesit e Grav vepruan shpejt për të adresuar boshllëkun në degën e vjetër. Ata riparantuan rregullimin e sanifikimit në linjën 1.7 dhe publikuan versionin 1.7.53.4 për të mbrojtur përdoruesit ekzistues. Grav theksoi se defekti gjendet në softuerin bazë, që do të thotë se versioni i shtojcës Form nuk përcakton statusin e cenueshmërisë; vetëm versioni bazë ka rëndësi. Përdoruesit në lëshimet aktuale 2.x ishin tashmë të mbrojtur nga ky vektor sulmi specifik për disa muaj.
Në përgjigje të shkeljes, Clop njoftoi një adresë të re Tor onion për faqen e tij të rrjedhjes, duke mbajtur domenin e vjetër të aksesueshëm përkohësisht. Grupi mohoi çdo lidhje apo negociata në vazhdim me ShinyHunters, duke deklaruar se nuk kishin punuar kurrë së bashku dhe nuk kishin ofruar asnjë informacion për sulmuesit. Clop kundërshtoi pretendimet e ShinyHunters se ishin vjedhur të dhëna të vlefshme financiare ose operative, duke pohuar se serveri përmbante vetëm përmbajtje statike. Pavarësisht këtyre mohimeve, regjistrimet e Clop u hoqën në heshtje nga faqja e rrjedhjes së ShinyHunters, një tregues i zakonshëm i negociatave aktive ose i marrëveshjes midis grupeve. ShinyHunters refuzuan komente të mëtejshme në lidhje me heqjen. Për pronarët e faqeve të internetit dhe ekipet e TI-së, kjo ngjarje nënvizon domosdoshmërinë e mbajtjes së versioneve të përditësuara të softuerit dhe të kuptuarit e ndryshimit midis përditësimeve të shtojcave dhe rregullimeve bazë të sigurisë për të parandaluar akses të ngjashëm të paautorizuar.
Administratorët e faqeve të internetit që menaxhojnë faqe të bazuara në Grav duhet të verifikojnë menjëherë versionin e tyre bazë dhe të azhurnojnë në 1.7.53.4 ose më të ri nëse ndodhen në degën e vjetër. Auditimi i rregullt i versioneve të softuerit kundrejt këshillimeve të shitësit është thelbësor për të mbyllur boshllëqet e njohura të sigurisë përpara se ato të shfrytëzohen nga aktorë keqdashës që kërkojnë të komprometojnë integritetin e serverit.
Si të Mbroheni
- Kontrolloni versionin e sistemit të menaxhimit të përmbajtjes të faqes suaj në cilësimet e panelit të administrimit.
- Përditësoni menjëherë softuerin tuaj bazë në versionin më të fundit të qëndrueshëm të rekomanduar nga zhvilluesi.
- Mos u mbështetni vetëm në përditësimin e shtojcave; sigurohuni që edhe skedarët kryesorë të sistemit të jenë rregulluar.
- Rishikoni regjistrat e serverit tuaj për çdo aktivitet të pazakontë të ngarkimit të skedarëve ose tentativë për qasje të paautorizuar.
- Aktivizoni njoftimet automatike të përditësimeve për platformën tuaj të pritjes për të qenë të informuar mbi rregullimet kritike të sigurisë.
Dobësitë & Zgjidhjet
- CVE-2026-42608 A path traversal vulnerability in Grav CMS core allowing unauthenticated file writes, fixed in version 2.0.0-beta.2 and backported to 1.7.53.4. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Path Traversal Një sulm ku përdoruesi përpiqet të qaset në skedarë jashtë direktorisë së synuar duke manipuluar shtigjet e skedarëve me karaktere speciale.
- Grav CMS Një sistem menaxhimi i përmbajtjes me skedarë të sheshtë që lejon krijimin e faqeve të internetit pa përdorur një bazë të dhënash tradicionale.
- Tor Onion Address Një adresë uebi që mbaron me .onion dhe drejton trafikun përmes rrjetit Tor për të ofruar anonimitet dhe privatësi.
- Defacement Akti i ndryshimit të pamjes vizuale të një faqeje interneti, shpesh për të shfaqur një mesazh ose logo të sulmuesit.
- POST Parameter Të dhëna të dërguara nga një formular ueb te një server duke përdorur metodën HTTP POST, shpesh për të paraqitur informacione si emrat e përdoruesve ose ngarkimin e skedarëve.