Дистанционно ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° уязвимост Π² OMI Π°Π³Π΅Π½Ρ‚, Π½Π°Π»ΠΎΠΆΠ΅Π½Π° Π² срСди Π½Π° Microsoft Azure Linux

ΠšΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅ Π½Π° ΠΎΠ±Π»Π°Ρ‡Π½Π°Ρ‚Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Microsoft Azure, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Linux във Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½ΠΈ машини, сС Π½Π°Ρ‚ΡŠΠΊΠ½Π°Ρ…Π° Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2021-38647), която позволява дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ с root ΠΏΡ€Π°Π²Π°. Уязвимостта бСшС с ΠΊΠΎΠ΄ΠΎΠ²ΠΎ ΠΈΠΌΠ΅ OMIGOD ΠΈ сС ΠΎΡ‚Π»ΠΈΡ‡Π°Π²Π° с Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π° Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ OMI Agent, ΠΊΠΎΠ΅Ρ‚ΠΎ сС инсталира Ρ‚ΠΈΡ…ΠΎ Π² срСди Π½Π° Linux.

OMI Agent сС инсталира ΠΈ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° услуги ΠΊΠ°Ρ‚ΠΎ автоматизация Π½Π° Azure, Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½Π° актуализация Π½Π° Azure, ΠΏΠ°ΠΊΠ΅Ρ‚ Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π° Azure, Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΆΡƒΡ€Π½Π°Π» Π½Π° Azure, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° конфигурация Π½Π° Azure, диагностика Π½Π° Azure ΠΈ прозрСния Π·Π° ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈ Π½Π° Azure. НапримСр срСди Π½Π° Linux Π² Azure, Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΎ наблюдСниС, са ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ²ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠ°. ΠΠ³Π΅Π½Ρ‚ΡŠΡ‚ Π΅ част ΠΎΡ‚ отворСния ΠΏΠ°ΠΊΠ΅Ρ‚ OMI (Open Management Infrastructure Agent) с внСдряванСто Π½Π° стСка DMTF CIM/WBEM Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ИВ инфраструктура.

OMI Agent Π΅ инсталиран Π² систСмата ΠΏΠΎΠ΄ потрСбитСля omsagent ΠΈ създава настройки Π² /etc/sudoers Π·Π° изпълнСниС Π½Π° ΠΏΠΎΡ€Π΅Π΄ΠΈΡ†Π° ΠΎΡ‚ скриптовС с ΠΏΡ€Π°Π²Π° Π½Π° root. По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° някои услуги сС ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚ ΡΠ»ΡƒΡˆΠ°Ρ‰ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сокСти Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ 5985, 5986 ΠΈ 1270. Π‘ΠΊΠ°Π½ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π² услугата Shodan ΠΏΠΎΠΊΠ°Π·Π²Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ 15 хиляди уязвими Linux срСди Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. ΠŸΠΎΠ½Π°ΡΡ‚ΠΎΡΡ‰Π΅ΠΌ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏ Π½Π° Сксплойта Π²Π΅Ρ‡Π΅ Π΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈ позволява Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚Π΅ ΠΊΠΎΠ΄Π° си с root ΠΏΡ€Π°Π²Π° Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° систСми.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС утСТнява ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° OMI Π½Π΅ Π΅ ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΎ Π² Azure ΠΈ OMI Π°Π³Π΅Π½Ρ‚ΡŠΡ‚ сС инсталира Π±Π΅Π· ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ - просто трябва Π΄Π° сС ΡΡŠΠ³Π»Π°ΡΠΈΡ‚Π΅ с условията Π½Π° ΠΈΠ·Π±Ρ€Π°Π½Π°Ρ‚Π° услуга, ΠΊΠΎΠ³Π°Ρ‚ΠΎ настройватС срСдата ΠΈ OMI Π°Π³Π΅Π½Ρ‚ΡŠΡ‚ Ρ‰Π΅ бъдС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ сС Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°, Ρ‚.Π΅. ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π΄ΠΎΡ€ΠΈ Π½Π΅ знаят Π·Π° ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ ΠΌΡƒ.

ΠœΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π΅ Ρ‚Ρ€ΠΈΠ²ΠΈΠ°Π»Π΅Π½ - просто ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Ρ‚Π΅ XML заявка Π΄ΠΎ Π°Π³Π΅Π½Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π΅Ρ‚Π΅ Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π°, ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π½Π° Π·Π° удостовСряванСто. OMI ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° удостовСряванС ΠΏΡ€ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ, ΠΊΠ°Ρ‚ΠΎ провСрява Π΄Π°Π»ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΡŠΡ‚ ΠΈΠΌΠ° ΠΏΡ€Π°Π²ΠΎ Π΄Π° ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° уязвимостта Π΅, Ρ‡Π΅ ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π° β€žAuthenticationβ€œ, която отговаря Π·Π° удостовСряванСто, бъдС ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚Π° ΠΎΡ‚ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅Ρ‚ΠΎ, ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ счита ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π·Π° ΡƒΡΠΏΠ΅ΡˆΠ½Π°, ΠΏΡ€ΠΈΠ΅ΠΌΠ° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΎΡ‚ΠΎ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ ΠΈ позволява ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ Π΄Π° сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ с ΠΏΡ€Π°Π²Π° Π½Π° root. Π—Π° Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π² систСмата, Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ стандартната ΠΊΠΎΠΌΠ°Π½Π΄Π° ExecuteShellCommand_INPUT Π² ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅Ρ‚ΠΎ. НапримСр, Π·Π° Π΄Π° стартиратС ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° β€židβ€œ, просто ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Ρ‚Π΅ заявка: curl -H β€žContent-Type: application/soap+xml;charset=UTF-8β€œ -k β€”data-binary β€ž@http_body.txtβ€œ https: //10.0.0.5 5986:3/wsman ... Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π·Π° самоличност 2003

Microsoft Π²Π΅Ρ‡Π΅ пусна актуализацията OMI 1.6.8.1, която ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π° уязвимостта, Π½ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ доставСна Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° Microsoft Azure (старата вСрсия Π½Π° OMI всС ΠΎΡ‰Π΅ Π΅ инсталирана Π² Π½ΠΎΠ²ΠΈ срСди). АвтоматичнитС Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° Π°Π³Π΅Π½Ρ‚ΠΈ Π½Π΅ сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ трябва Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ°Ρ‚ Ρ€ΡŠΡ‡Π½Π° актуализация Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ "dpkg -l omi" Π½Π° Debian/Ubuntu ΠΈΠ»ΠΈ "rpm -qa omi" Π½Π° Fedora/RHEL. ΠšΠ°Ρ‚ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° сигурност сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ 5985, 5986 ΠΈ 1270.

Π’ допълнСниС към CVE-2021-38647, OMI 1.6.8.1 адрСсира ΠΈ Ρ‚Ρ€ΠΈ уязвимости (CVE-2021-38648, CVE-2021-38645 ΠΈ CVE-2021-38649), ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° позволят Π½Π° Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ Π»ΠΎΠΊΠ°Π»Π΅Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° изпълни ΠΊΠΎΠ΄ ΠΊΠ°Ρ‚ΠΎ root.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€