Разработчиците на мобилната платформа , заменил CyanogenMod, информираха за откритията на следи от хакване на инфраструктурата на проекта. Според съобщения, в 6 часа сутринта (MSK) на 3 май на хакера успя да получи достъп до основния сървър на системата за централизирано управление на конфигурацията чрез експлоатация на неизправен уязвимост. В момента се анализира инцидента и детайли засега не са налични.
известно е само, че атаката не е засегнала ключовете за генериране на цифрови подписи, системата за компилиране и изходните кодове на платформата — ключовете на хостове, напълно отделени от основната инфраструктура, управлявана чрез SaltStack, а компилациите бяха спрени по технически причини на 30 април. Съдейки по данните на страницата разработчиците вече са възстановили сървъра с система за преглед на кодовете Gerrit, сайта и wiki. Остават изключени сървърът със сборките (builds.lineageos.org), портала за изтегляне на файлове (download.lineageos.org), имейл сървърите и системата за координация на пренасочването към огледалата.
Атаката стана възможна, защото мрежовият порт (4506) за достъп до SaltStack блокиран за външни заявки от защитната стена — на хакера му оставаше да изчака появата на критична уязвимост в SaltStack и да я експлоатира, преди администраторите да инсталират актуализация с поправка. Всички потребители на SaltStack се препоръчва спешно да актуализират своите системи и да проверят за следи от хакване.
Съдейки по всичко, атаките чрез SaltStack не се ограничаваха само до хакването на LineageOS и приеха масов характер — в течение на деня различни потребители, които не успяха да обновят SaltStack, откриха компрометиране на своите инфраструктури с разполагане на сървъри с код за копаене или бекдори. В това число за аналогично хакване на инфраструктурата на системата за управление на съдържанието , която засегна сайтовете Ghost(Pro) и счетоводството (твърди се, че номерата на кредитните карти не са пострадали, но хешовете на паролите на потребителите на Ghost могат да са попаднали в ръцете на нападателите).
На 29 април бяха актуализациите на платформата SaltStack и , в които бяха отстранени (информацията за уязвимостите беше публикувана на 30 април), които получиха най-висок клас опасност, тъй като допускаха достъп без преминаване на автентикация удалено изпълнение на код както на управляващия хост (salt-master), така и на всички управлявани от него сървъри.
- Първата уязвимост () е причинена от липсата на адекватни проверки при извикване на методите на класа ClearFuncs в процеса salt-master. Уязвимостта позволява на отдалечен потребител да получи достъп до някои методи без удостоверяване. Включително чрез проблемните методи атакуващият може да получи токен за достъп с права root до master-сървъра и да изпълни всякакви команди на обслужваните хостове, на които е стартиран демонът . Патчът за отстраняване на тази уязвимост беше преди 20 дни, но след прилагането му възникнаха , водещи до сривове и нарушаване на синхронизацията на файловете.
- Втората уязвимост () позволява чрез манипулации с класа ClearFuncs да се получи достъп до методите чрез предаване на определени форматирани пътеки, което може да се използва за пълен достъп до произволни каталози в файловата система на master-сървъра с права root, но изисква наличие на удостоверен достъп (такъв достъп може да се получи с помощта на първата уязвимост и да се използва втората уязвимост за пълна компрометация на цялата инфраструктура).
Източник: opennet.ru
