Vendor Perangkat Lunak Trimble memperingatkan bahwa peretas mengeksploitasi kerentanan deserialisasi Cityworks untuk melaksanakan perintah dari jarak jauh di server IIS dan menggunakan suar Cobalt Strike untuk akses jaringan awal.
Trimble Cityworks adalah Sistem Informasi Geografis (GIS)-Manajemen Aset dan Perangkat Lunak Manajemen Perintah Kerja yang dirancang terutama untuk pemerintah daerah, utilitas, dan organisasi pekerjaan umum.
Produk ini membantu lembaga kota dan infrastruktur mengelola aset publik, memproses pesanan kerja, menangani perizinan dan lisensi, perencanaan modal, dan penganggaran, antara lain.
Cacat, dilacak sebagai CVE-2025-0994adalah masalah deserialisasi tingkat keparahan (CVSS V4.0: 8.6) yang memungkinkan pengguna yang diautentikasi untuk melakukan serangan RCE terhadap server Layanan Informasi Internet Microsoft (IIS) pelanggan.
Trimble negara bagian Bahwa telah menyelidiki laporan pelanggan tentang peretas yang mendapatkan akses yang tidak sah ke jaringan pelanggan dengan memanfaatkan cacat, menunjukkan bahwa eksploitasi sedang berlangsung.
Mengeksploitasi untuk melanggar jaringan
Badan Keamanan Cybersecurity dan Infrastruktur AS (CISA) memiliki merilis penasihat terkoordinasi Peringatan pelanggan untuk segera mengamankan jaringan mereka dari serangan.
CVE-2025-0994 cacat memengaruhi versi CityWorks sebelum 15.8.9 dan Cityworks dengan versi pendamping kantor sebelum 23.10.
Versi terbaru, 15.8.9 dan 23.10, tersedia masing -masing pada 28 dan 29 Januari, 2025.
Administrator yang mengelola penyebaran di tempat harus menerapkan pembaruan keamanan sesegera mungkin, sementara instance yang di-host cloud (CWOL) akan menerima pembaruan secara otomatis.
Trimble mengatakan telah menemukan bahwa beberapa penyebaran di tempat mungkin memiliki izin identitas IIS yang terlalu mampu, memperingatkan bahwa ini tidak boleh berjalan dengan hak administrasi tingkat lokal atau domain.
Selain itu, beberapa penyebaran memiliki konfigurasi direktori lampiran yang salah. Vendor merekomendasikan pembatasan folder root attachment untuk hanya berisi lampiran.
Setelah menyelesaikan ketiga tindakan, pelanggan dapat melanjutkan operasi normal dengan CityWorks.
Sementara CISA belum berbagi bagaimana kelemahannya dieksploitasi, Trimble telah dirilis indikator kompromi untuk serangan terlihat mengeksploitasi kerentanan.
IOC ini menunjukkan bahwa aktor ancaman menggunakan berbagai alat untuk akses jarak jauh, termasuk suar pemogokan Winputty dan Cobalt.
Microsoft juga memperingatkan kemarin bahwa para aktor ancaman melanggar server IIS untuk menggunakan malware dalam injeksi kode viewstate Serangan menggunakan ASP. Kunci mesin bersih terpapar online.
