Нарушаване на инфраструктурата на LineageOS чрез уязвимост в SaltStack

Разработчиците на мобилната платформа LineageOS, заменил CyanogenMod, предупредиха информираха за откритията на следи от хакване на инфраструктурата на проекта. Според съобщения, в 6 часа сутринта (MSK) на 3 май на хакера успя да получи достъп до основния сървър на системата за централизирано управление на конфигурацията SaltStack чрез експлоатация на неизправен уязвимост. В момента се анализира инцидента и детайли засега не са налични.

Докладва се известно е само, че атаката не е засегнала ключовете за генериране на цифрови подписи, системата за компилиране и изходните кодове на платформата — ключовете бяха разположени на хостове, напълно отделени от основната инфраструктура, управлявана чрез SaltStack, а компилациите бяха спрени по технически причини на 30 април. Съдейки по данните на страницата status.lineageos.org разработчиците вече са възстановили сървъра с система за преглед на кодовете Gerrit, сайта и wiki. Остават изключени сървърът със сборките (builds.lineageos.org), портала за изтегляне на файлове (download.lineageos.org), имейл сървърите и системата за координация на пренасочването към огледалата.

Атаката стана възможна, защото мрежовият порт (4506) за достъп до SaltStack не беше блокиран за външни заявки от защитната стена — на хакера му оставаше да изчака появата на критична уязвимост в SaltStack и да я експлоатира, преди администраторите да инсталират актуализация с поправка. Всички потребители на SaltStack се препоръчва спешно да актуализират своите системи и да проверят за следи от хакване.

Съдейки по всичко, атаките чрез SaltStack не се ограничаваха само до хакването на LineageOS и приеха масов характер — в течение на деня различни потребители, които не успяха да обновят SaltStack, отбелязват откриха компрометиране на своите инфраструктури с разполагане на сървъри с код за копаене или бекдори. В това число се съобщава за аналогично хакване на инфраструктурата на системата за управление на съдържанието Ghost, която засегна сайтовете Ghost(Pro) и счетоводството (твърди се, че номерата на кредитните карти не са пострадали, но хешовете на паролите на потребителите на Ghost могат да са попаднали в ръцете на нападателите).

На 29 април бяха са пуснати актуализациите на платформата SaltStack 3000.2 и 2019.2.4, в които бяха отстранени две уязвимости (информацията за уязвимостите беше публикувана на 30 април), които получиха най-висок клас опасност, тъй като допускаха достъп без преминаване на автентикация възможността удалено изпълнение на код както на управляващия хост (salt-master), така и на всички управлявани от него сървъри.

  • Първата уязвимост (CVE-2020-11651) е причинена от липсата на адекватни проверки при извикване на методите на класа ClearFuncs в процеса salt-master. Уязвимостта позволява на отдалечен потребител да получи достъп до някои методи без удостоверяване. Включително чрез проблемните методи атакуващият може да получи токен за достъп с права root до master-сървъра и да изпълни всякакви команди на обслужваните хостове, на които е стартиран демонът salt-minion. Патчът за отстраняване на тази уязвимост беше публикуван преди 20 дни, но след прилагането му възникнаха регресивни промени, водещи до сривове и нарушаване на синхронизацията на файловете.
  • Втората уязвимост (CVE-2020-11652) позволява чрез манипулации с класа ClearFuncs да се получи достъп до методите чрез предаване на определени форматирани пътеки, което може да се използва за пълен достъп до произволни каталози в файловата система на master-сървъра с права root, но изисква наличие на удостоверен достъп (такъв достъп може да се получи с помощта на първата уязвимост и да се използва втората уязвимост за пълна компрометация на цялата инфраструктура).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster