Scroll untuk baca artikel
Networking

Tidak semua peringatan terkait CISA bersifat mendesak: ASUS Live Update CVE-2025-59374

73
×

Tidak semua peringatan terkait CISA bersifat mendesak: ASUS Live Update CVE-2025-59374

Share this article
tidak-semua-peringatan-terkait-cisa-bersifat-mendesak:-asus-live-update-cve-2025-59374
Tidak semua peringatan terkait CISA bersifat mendesak: ASUS Live Update CVE-2025-59374

CISA

Kerentanan ASUS Live Update yang dilacak sebagai CVE-2025-59374 telah beredar di feed infosec, dengan beberapa berita utama menyiratkan eksploitasi baru-baru ini atau yang sedang berlangsung.

Example 300x600

CVE mendokumentasikan serangan rantai pasokan bersejarah pada produk perangkat lunak End-of-Life (EoL), bukan ancaman yang baru muncul.

Tidak semua KEV CISA menandakan urgensi

Liputan CVE-2025-59374 baru-baru ini telah menjadikan masalah ini sebagai risiko keamanan baru yang relevan setelah penambahannya ke katalog Kerentanan Eksploitasi yang Diketahui (KEV) CISA.

Ahli

Namun, jika dilihat lebih dekat, realitasnya jauh lebih berbeda.

CVE mendokumentasikan Serangan rantai pasokan “ShadowHammer” 2018-2019di mana biner ASUS Live Update yang dimodifikasi secara berbahaya dikirimkan secara selektif ke sejumlah kecil sistem yang ditargetkan.

Itu entri CVE untuk kompromi, yang kini diberi peringkat 9,3 (Kritis) pada skala CVSS, menyatakan:

“TIDAK DIDUKUNG SAAT DITUGAS” Versi tertentu dari klien ASUS Live Update didistribusikan dengan modifikasi tidak sah yang dilakukan melalui kompromi rantai pasokan. Versi yang dimodifikasi dapat menyebabkan perangkat yang memenuhi kondisi penargetan tertentu melakukan tindakan yang tidak diinginkan. Hanya perangkat yang memenuhi ketentuan ini dan menginstal versi yang disusupi yang terpengaruh. Klien Live Update telah mencapai Akhir Dukungan (EOS) pada bulan Oktober 2021, dan saat ini tidak ada perangkat atau produk yang didukung yang terpengaruh oleh masalah ini.

tidak didukung saat ditugaskan‘ teks sudah menunjukkan bahwa CVE diajukan untuk produk EoL.

Penasihat vendor utama yang ditautkan ke dalam entri CVE adalah dari tahun 2019. Nasihat ini juga tertaut ke FAQ: https://www.asus.com/support/faq/1018727/ memuat stempel waktu terakhir yang diperbarui, 2025/12/06 20:09.

Namun perlu diperhatikan, tautan FAQ 1018727 ini ada di sana pada tahun 2019 ketika penasehat pertama kali diterbitkan.

Saran ASUS 2019 tentang serangan ShadowHammer
Penasihat ASUS 2019 tentang serangan ShadowHammer (Komputer Tidur)

Seperti yang dilihat oleh BleepingComputer, halaman FAQ tidak menyediakan Pertama metadata stempel waktu publikasi. Sebaliknya, itu baru saja diperbarui bulan ini dan menampilkan tanggal 6 Desember yang disebutkan di atas di halaman tersebut.

FAQ ASUS diperbarui pada bulan Desember 2025
FAQ ASUS yang diperbarui pada bulan Desember 2025 tidak menunjukkan tanggal publikasi asli
(Komputer Tidur)

Halaman yang diarsipkan membantu kami menentukan tujuan halaman tersebut, dan mengapa pembaruan terkini yang dilakukan pada halaman tersebut tidak berarti adanya risiko baru dari edisi tahun 2019.

Entri FAQ tampaknya merupakan halaman placeholder ASUS, yang direvisi secara berkala untuk memberikan informasi mengenai jalur upgrade, yaitu versi terbaru yang harus digunakan pengguna untuk utilitas Live Update vendor.

Selain itu, halaman tersebut terus menampilkan panduan remediasi (lama) dengan tangkapan layar bertanggal 2019:

Tangkapan layar ASUS memuat tanggal 2019
Tangkapan layar ASUS di FAQ yang diperbarui masih mencantumkan tanggal 2019 (Komputer Tidur)

Untuk mendapatkan informasi lebih lanjut tentang penugasan CVE 2025, BleepingComputer menghubungi ASUS jauh sebelum penerbitannya, tetapi kami tidak mendapat tanggapan.

Kami juga menghubungi CISA untuk mengetahui apa yang mendorong penambahan CVE ke katalog KEV.

CISA menolak memberikan komentar tambahan, malah mengarahkan BleepingComputer ke bahasa dalam Petunjuk Operasional yang Mengikat 22-01yang mencatat:

“Penambahan kerentanan pada katalog KEV tidak menunjukkan bahwa CISA sedang mengamati eksploitasi aktif saat ini. Jika ada pelaporan akurat mengenai eksploitasi aktif, kerentanan apa pun, berapa pun usianya, dapat memenuhi syarat untuk penambahan katalog KEV”

Secara keseluruhan, bukti menunjukkan bahwa penetapan CVE mencerminkan upaya klasifikasi retrospektif, yang secara formal mendokumentasikan serangan terkenal yang terjadi sebelum penerbitan CVE.

Panduan praktis untuk pengguna

Anda tetap harus memastikan bahwa Anda memiliki produk versi terbaru yang telah dipatch.

Menurut entri CVE, perangkat lunak yang terkena dampak, ASUS Live Update, mencapai Akhir Dukungan (EOS) pada bulan Oktober 2021, dan “saat ini tidak ada perangkat atau produk yang didukung yang terpengaruh oleh masalah ini.”

Namun, halaman FAQ ASUS yang diperbarui bulan ini bertentangan dengan kata-kata ini, yang menyiratkan bahwa dukungan tersebut secara definitif berakhir pada tanggal 4 Desember 2025:

“Kami mengumumkan berakhirnya dukungan untuk ASUS LiveUpdate pada 2025/12/4, versi terakhir adalah 3.6.15.

FAQ ASUS yang diperbarui pada tahun 2025 masih menyebutkan saran lama
FAQ ASUS yang diperbarui pada tahun 2025 masih menyebutkan saran peningkatan versi lama di bawah petunjuk yang diperbarui
(Komputer Tidur)

Salinan sebelumnya (2019-22) dari FAQ merekomendasikan peningkatan ke “V3.6.8 atau versi lebih tinggi untuk mengatasi masalah keamanan,” karena perbaikan untuk masalah tersebut diterapkan pada versi tersebut pada saat itu. Saran tertanggal tersebut dibiarkan apa adanya di FAQ yang diperbarui mulai bulan ini.

Namun, rilis 3.6.15 kini terdaftar sebagai “versi terakhir”. Rupanya versi itu sudah ada sejak Maret 2024 jika tidak sebelumnya, berarti tidak ada urgensi baru untuk melakukan peningkatan—bertentangan dengan seruan untuk bertindak setelah adanya kompromi dalam rantai pasokan baru-baru ini.

CVE-2025-59374 meresmikan serangan bersejarah yang terdokumentasi dengan baik. Pembaruan FAQ, panduan remediasi lama, rilis terbaru utilitas, dan konteks CISA menunjukkan bahwa halaman tersebut diperbarui untuk tujuan dokumentasi, bukan untuk mengatasi eksploitasi baru, menerapkan persyaratan patching, atau menandakan risiko langsung.

Oleh karena itu, tim keamanan harus berhati-hati saat menganggap CVE terkait CISA sebagai hal yang mendesak, terutama untuk perangkat lunak yang sudah tidak digunakan lagi atau insiden yang sudah lama diselesaikan.

tines

Hancurkan silo IAM seperti Bitpanda, KnowBe4, dan PathAI

IAM yang rusak bukan hanya masalah TI – dampaknya akan berdampak pada seluruh bisnis Anda.

Panduan praktis ini membahas mengapa praktik IAM tradisional gagal memenuhi tuntutan modern, contoh seperti apa IAM yang “baik”, dan daftar periksa sederhana untuk membangun strategi yang terukur.