Завладяване на уязвими сървъри GitLab за участие в провеждане на DDoS атаки

Компания GitLab предупреди потребителите за увеличаване на активността на злонамерени лица, свързана с експлоатацията на критична уязвимост CVE-2021-22205, която позволява отдалечено изпълнение на код на сървър, използващ платформата за съвместна разработка GitLab, без нужда от удостоверяване.

Проблемът се проявява в GitLab от версия 11.9 и бе разрешен още през април в изданията GitLab 13.10.3, 13.9.6 и 13.8.8. Въпреки това, според проведено на 31 октомври сканиране на глобалната мрежа от 60 хиляди публично достъпни инстанции на GitLab, 50% от системите продължават да използват остарели версии на GitLab, подложени на уязвимост. Необходимите актуализации са инсталирани само на 21% от проверените. сървъри, а на 29% от системите не е възможно да се определи номера на използваната версия.

Небрежността на администраторите на сървъри с GitLab по отношение на инсталирането на актуализации е довела до активно експлоатиране на уязвимостта от злонамерени лица, които започнаха да разпространяват сървъри вредоносен софтуер и да ги свързват с ботнет, участващ в извършване на DDoS атаки. Пикът на трафика по време на DDoS атаката, генериран от ботнета на базата на уязвими сървъри GitLab, е достигал до 1 терАбит в секунда.

Уязвимостта е причинена от неправилната обработка на качени файлове с изображения от външен парсер, базиран на библиотеката ExifTool. Уязвимостта в ExifTool (CVE-2021-22204) позволяваше изпълнението на произволни команди в системата при анализ на метаданни от файлове в формат DjVu: (metadata (Copyright «\ » . qx{echo test > /tmp/test} . \ » b «) )

При това, тъй като фактическият формат е определен в ExifTool по MIME типа на съдържанието, а не по разширението на файла, атакуващият можеше да качи DjVu документ с експлоит под формата на обикновено JPG или TIFF изображение (GitLab извиква ExifTool за всички файлове с разширения jpg, jpeg и tiff за почистване на ненужни тагове). Пример за експлоит. В конфигурацията на GitLab CE по подразбиране атаката може да бъде извършена чрез изпращане на две заявки, които не изискват удостоверяване.

Завладяване на уязвими сървъри GitLab за участие в провеждане на DDoS атаки

На потребителите на GitLab се препоръчва да се уверят, че използват актуална версия, и ако ползват остаряла версия, спешно да инсталират обновления. Ако това по някаква причина не е възможно, могат selectively да приложат пач, който блокира проявлението на уязвимостта. Също така се препоръчва на потребителите на необновени системи да проверят дали системата им не е компрометирана, като анализират логовете и проверяват наличието на подозрителни акаунти на нападателите (например dexbcx, dexbcx818, dexbcxh, dexbcxi и dexbcxa99).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster