Компания GitLab предупреди потребителите за увеличаване на активността на злонамерени лица, свързана с експлоатацията на критична уязвимост CVE-2021-22205, която позволява отдалечено изпълнение на код на сървър, използващ платформата за съвместна разработка GitLab, без нужда от удостоверяване.
Проблемът се проявява в GitLab от версия 11.9 и бе разрешен още през април в изданията GitLab 13.10.3, 13.9.6 и 13.8.8. Въпреки това, според проведено на 31 октомври сканиране на глобалната мрежа от 60 хиляди публично достъпни инстанции на GitLab, 50% от системите продължават да използват остарели версии на GitLab, подложени на уязвимост. Необходимите актуализации са инсталирани само на 21% от проверените. сървъри, а на 29% от системите не е възможно да се определи номера на използваната версия.
Небрежността на администраторите на сървъри с GitLab по отношение на инсталирането на актуализации е довела до активно експлоатиране на уязвимостта от злонамерени лица, които започнаха да разпространяват сървъри вредоносен софтуер и да ги свързват с ботнет, участващ в извършване на DDoS атаки. Пикът на трафика по време на DDoS атаката, генериран от ботнета на базата на уязвими сървъри GitLab, е достигал до 1 терАбит в секунда.
Уязвимостта е причинена от неправилната обработка на качени файлове с изображения от външен парсер, базиран на библиотеката ExifTool. Уязвимостта в ExifTool (CVE-2021-22204) позволяваше изпълнението на произволни команди в системата при анализ на метаданни от файлове в формат DjVu: (metadata (Copyright «\ » . qx{echo test > /tmp/test} . \ » b «) )
При това, тъй като фактическият формат е определен в ExifTool по MIME типа на съдържанието, а не по разширението на файла, атакуващият можеше да качи DjVu документ с експлоит под формата на обикновено JPG или TIFF изображение (GitLab извиква ExifTool за всички файлове с разширения jpg, jpeg и tiff за почистване на ненужни тагове). Пример за експлоит. В конфигурацията на GitLab CE по подразбиране атаката може да бъде извършена чрез изпращане на две заявки, които не изискват удостоверяване.

На потребителите на GitLab се препоръчва да се уверят, че използват актуална версия, и ако ползват остаряла версия, спешно да инсталират обновления. Ако това по някаква причина не е възможно, могат selectively да приложат пач, който блокира проявлението на уязвимостта. Също така се препоръчва на потребителите на необновени системи да проверят дали системата им не е компрометирана, като анализират логовете и проверяват наличието на подозрителни акаунти на нападателите (например dexbcx, dexbcx818, dexbcxh, dexbcxi и dexbcxa99).
Източник: opennet.ru
