Código HTML do Conteúdo
Post: A CISA dos EUA adiciona falhas Smartbedded Meteobridge, Samsung, Juniper ScreenOS, Jenkins e GNU Bash ao seu catálogo de vulnerabilidades exploradas conhecidas
<div>
<div>
<h2>A CISA dos EUA adiciona falhas Smartbedded Meteobridge, Samsung, Juniper ScreenOS, Jenkins e GNU Bash ao seu catálogo de vulnerabilidades exploradas conhecidas</h2>
<h2>A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) adiciona falhas Smartbedded Meteobridge, Samsung, Juniper ScreenOS, Jenkins e GNU Bash ao seu catálogo de vulnerabilidades exploradas conhecidas.</h2>
<p>A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA)<a href="https://www.cisa.gov/news-events/alerts/2025/10/02/cisa-adds-five-known-exploited-vulnerabilities-catalog" target="_blank">Adicionado</a> Falhas inteligentes do Meteobridge, Samsung, Juniper ScreenOS, Jenkins e GNU Bash ao seu <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" target="_blank">Catálogo de vulnerabilidades exploradas conhecidas (KEV)</a>.</p>
<p>Abaixo estão as descrições dessas falhas:</p>
<ul>
<li><a href="https://www.cve.org/CVERecord?id=CVE-2014-6278" rel="noreferrer noopener" target="_blank">CVE-2014-6278</a>Vulnerabilidade de injeção de comando do GNU Bash OS</li>
<li><a href="https://www.cve.org/CVERecord?id=CVE-2015-7755" rel="noreferrer noopener" target="_blank">CVE-2015-7755</a>Vulnerabilidade de autenticação inadequada do Juniper ScreenOS</li>
<li><a href="https://www.cve.org/CVERecord?id=CVE-2017-1000353" rel="noreferrer noopener" target="_blank">CVE-2017-1000353</a>Vulnerabilidade de execução remota de código do Jenkins</li>
<li><a href="https://www.cve.org/CVERecord?id=CVE-2025-4008" rel="noreferrer noopener" target="_blank">CVE-2025-4008</a>Vulnerabilidade de injeção de comando do Smartbedded Meteobridge</li>
<li><a href="https://www.cve.org/CVERecord?id=CVE-2025-21043" rel="noreferrer noopener" target="_blank">CVE-2025-21043</a>Vulnerabilidade de gravação fora dos limites de dispositivos móveis da Samsung</li>
</ul>
<p>Em outubro de 2024, a comunidade de TI em todo o mundo ficou chocada com a descoberta do<a href="http://securityaffairs.co/wordpress/28615/hacking/bash-bug-critical-risk.html" rel="noreferrer noopener" target="_blank">Bash Bug</a>falha, uma vulnerabilidade que afetou o popular componente Bash por mais de duas décadas.</p>
<p>Enquanto os principais fornecedores trabalhavam para fornecer os patches necessários para sistemas Linux e Unix vulneráveis, o pesquisador Michal Zalewski<a href="http://lcamtuf.blogspot.it/2014/10/bash-bug-how-we-finally-cracked.html" rel="noreferrer noopener" target="_blank">encontrou dois bugs adicionais no Bourne Again Shell</a>.</p>
<blockquote></blockquote>
<p>Um dos dois bugs, rastreado como<a href="https://securityaffairs.com/28909/hacking/bash-bug-incomplete-patches.html" target="_blank">CVE-2014-6278</a>, como o original <a href="http://resources.infosecinstitute.com/bash-bug-cve-2014-6271-critical-vulnerability-scaring-internet/" rel="noreferrer noopener" target="_blank">Vulnerabilidade de bug do Bash (CVE-2014-6271)</a> pode ser explorado para execução remota de código arbitrário. Os especialistas explicaram que ele existe devido a uma correção incompleta para CVE-2014-6271, CVE-2014-7169 e CVE-2014-6277.</p>
<p>A segunda falha adicionada ao catálogo KeV, rastreada como <a href="https://securityaffairs.com/42971/hacking/juniper-screenos-authentication-backdoor.html" target="_blank">CVE-2015-7755</a>, em um problema de acesso administrativo. Os invasores remotos podem explorar a falha para obter acesso administrativo digitando uma senha não especificada durante uma sessão (1) SSH ou (2) TELNET.</p>
<p>A terceira edição adicionada ao catálogo, rastreada como <a href="https://securityaffairs.com/58916/hacking/jenkins-rce.html" target="_blank">CVE-2017-1000353</a>, é uma vulnerabilidade de execução remota de código não autenticada que permitia que invasores transferissem um objeto Java SignedObject serializado para a CLI Jenkins baseada em comunicação remota, que seria desserializada usando um novo ObjectInputStream, ignorando o mecanismo de proteção baseado em lista negra existente.</p>
<p>SignedObject foi adicionado à lista negra de comunicação remota.” lê o<a href="https://jenkins.io/security/advisory/2017-04-26/" target="_blank">Consultoria de segurança</a>publicado por Jenkins.</p>
<p>A CISA também adicionou a vulnerabilidade CVE-2025-4008 ao catálogo. O problema é uma falha de injeção de comando na interface da web do Smartbedded MeteoBridge que permite que invasores remotos e não autenticados executem comandos root arbitrários.</p>
<p>O último problema adicionado ao catálogo afeta os dispositivos Samsung, é uma gravação fora dos limites rastreada como <a href="https://securityaffairs.com/182135/hacking/samsung-fixed-actively-exploited-zero-day.html" target="_blank">CVE-2025-21043</a>. A vulnerabilidade reside no libimagecodec.quram.so anterior ao SMR Sep-2025 Release 1. Um invasor remoto pode explorar a falha para executar código arbitrário.</p>
<p>De acordo com<a href="https://cyber.dhs.gov/bod/22-01/" rel="noreferrer noopener" target="_blank">Diretiva Operacional Vinculativa (BOD) 22-01: Reduzindo o Risco Significativo de Vulnerabilidades Exploradas Conhecidas</a>, as agências FCEB precisam resolver as vulnerabilidades identificadas até a data de vencimento para proteger suas redes contra ataques que exploram as falhas no catálogo.</p>
<p>Os especialistas também recomendam que as organizações privadas revisem o<a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="noreferrer noopener" target="_blank">Catálogo</a>e abordar as vulnerabilidades em sua infraestrutura.</p>
<p>A CISA ordena que as agências federais corrijam as vulnerabilidades até 23 de outubro de 2025.</p>
<p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p>
<p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p>
<p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Segurança</a>–hacking,CISA)</p>
<hr>
<hr>
</div></div>