Π’Π·Π»ΠΎΠΌ инфраструктуры LineageOS Ρ‡Π΅Ρ€Π΅Π· ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² SaltStack

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ мобильной ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ LineageOS, ΠΏΡ€ΠΈΡˆΠ΅Π΄ΡˆΠ΅Π³ΠΎ Π½Π° смСну CyanogenMod, ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅Π΄ΠΈΠ»ΠΈ ΠΎ выявлСнии слСдов Π²Π·Π»ΠΎΠΌΠ° инфраструктуры ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°. ΠžΡ‚ΠΌΠ΅Ρ‡Π°Π΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ Π² 6 часов ΡƒΡ‚Ρ€Π° (MSK) 3 мая Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ основному сСрвСру систСмы Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ управлСния ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ SaltStack Ρ‡Π΅Ρ€Π΅Π· ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡŽ нСисправлСнной уязвимости. Π’ настоящий ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΈΠ΄Ρ‘Ρ‚ Ρ€Π°Π·Π±ΠΎΡ€ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π° ΠΈ подробности ΠΏΠΎΠΊΠ° нСдоступны.

БообщаСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ, Ρ‡Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ° Π½Π΅ Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ»Π° ΠΊΠ»ΡŽΡ‡ΠΈ для формирования Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… подписСй, систСму сборки ΠΈ исходныС тСксты ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ — ΠΊΠ»ΡŽΡ‡ΠΈ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°Π»ΠΈΡΡŒ Π½Π° хостах, ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΎΡ‚Π΄Π΅Π»Ρ‘Π½Π½Ρ‹Ρ… ΠΎΡ‚ основной инфраструктуры, управляСмой Ρ‡Π΅Ρ€Π΅Π· SaltStack, Π° сборки Π±Ρ‹Π»ΠΈ остановлСны ΠΏΠΎ тСхничСским ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ 30 апрСля. Будя ΠΏΠΎ Π΄Π°Π½Π½Ρ‹ΠΌ Π½Π° страницС status.lineageos.org Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΡƒΠΆΠ΅ восстановили сСрвСр с систСмой рСцСнзирования ΠΊΠΎΠ΄Π° Gerrit, сайт ΠΈ wiki. ΠžΡ‚ΠΊΠ»ΡŽΡ‡Ρ‘Π½Π½Ρ‹ΠΌΠΈ ΠΎΡΡ‚Π°ΡŽΡ‚ΡΡ сСрвСр со сборками (builds.lineageos.org), ΠΏΠΎΡ€Ρ‚Π°Π» для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² (download.lineageos.org), ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Π΅ сСрвСры ΠΈ систСма ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½Π°Ρ†ΠΈΠΈ проброса Π½Π° Π·Π΅Ρ€ΠΊΠ°Π»Π°.

Атака стала Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Π° благодаря Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ сСтСвой ΠΏΠΎΡ€Ρ‚ (4506) для доступа ΠΊ SaltStack Π½Π΅ Π±Ρ‹Π» Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ для Π²Π½Π΅ΡˆΠ½ΠΈΡ… запросов мСТсСтСвым экраном — Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ ΠΎΡΡ‚Π°Π²Π°Π»ΠΎΡΡŒ Π΄ΠΎΠΆΠ΄Π°Ρ‚ΡŒΡΡ появлСния критичСской уязвимости Π² SaltStack ΠΈ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Ρ‘ Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ администраторы установят ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ с исправлСниСм. ВсСм ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ SaltStack рСкомСндуСтся срочно ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ свои систСмы ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ слСдов Π²Π·Π»ΠΎΠΌΠ°.

Будя ΠΏΠΎ всСму, Π°Ρ‚Π°ΠΊΠΈ Ρ‡Π΅Ρ€Π΅Π· SaltStack Π½Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ»Π°ΡΡŒ Π²Π·Π»ΠΎΠΌΠΎΠΌ LineageOS ΠΈ приняли массовый Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ — Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ дня Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ успСли ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ SaltStack, ΠΎΡ‚ΠΌΠ΅Ρ‡Π°ΡŽΡ‚ выявлСниС ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ своих инфраструктур с Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ΠΌ Π½Π° сСрвСрах ΠΊΠΎΠ΄Π° для ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° ΠΈΠ»ΠΈ бэкдоров. Π’ Ρ‚ΠΎΠΌ числС сообщаСтся ΠΎΠ± Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎΠΌ Π²Π·Π»ΠΎΠΌΠ΅ инфраструктуры систСмы управлСния ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚ΠΎΠΌ Ghost, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ» сайты Ghost(Pro) ΠΈ Π±ΠΈΠ»Π»ΠΈΠ½Π³ (утвСрТдаСтся, Ρ‡Ρ‚ΠΎ Π½ΠΎΠΌΠ΅Ρ€Π° ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½Ρ‹ΠΉ ΠΊΠ°Ρ€Ρ‚ Π½Π΅ пострадали, Π½ΠΎ Ρ…ΡΡˆΠΈ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Ghost ΠΌΠΎΠ³Π»ΠΈ ΠΏΠΎΠΏΠ°ΡΡ‚ΡŒ Π² Ρ€ΡƒΠΊΠΈ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…).

29 апрСля Π±Ρ‹Π»ΠΈ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Ρ‹ обновлСния ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ SaltStack 3000.2 ΠΈ 2019.2.4, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΈ устранСны Π΄Π²Π΅ уязвимости (свСдСния ΠΎΠ± уязвимостях Π±Ρ‹Π»ΠΈ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Ρ‹ 30 апрСля), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ присвоСн Π²Ρ‹ΡΡˆΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ Π±Π΅Π· прохоТдСния Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π΄ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‚ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ΄Π° ΠΊΠ°ΠΊ Π½Π° ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰Π΅ΠΌ хостС (salt-master), Ρ‚Π°ΠΊ ΠΈ всСх управляСмых Ρ‡Π΅Ρ€Π΅Π· Π½Π΅Π³ΠΎ сСрвСрах.

  • ΠŸΠ΅Ρ€Π²Π°Ρ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2020-11651) Π²Ρ‹Π·Π²Π°Π½Π° отсутствиСм Π΄ΠΎΠ»ΠΆΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ ΠΏΡ€ΠΈ Π²Ρ‹Π·ΠΎΠ²Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² класса ClearFuncs Π² процСссС salt-master. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°ΠΌ Π±Π΅Π· Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. Π’ Ρ‚ΠΎΠΌ числС Ρ‡Π΅Ρ€Π΅Π· ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Ρ‚ΠΎΠΊΠ΅Π½ для доступа с ΠΏΡ€Π°Π²Π°ΠΌΠΈ root ΠΊ master-сСрвСру ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π½Π° обслуТиваСмых хостах, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π·Π°ΠΏΡƒΡ‰Π΅Π½ Π΄Π΅ΠΌΠΎΠ½ salt-minion. ΠŸΠ°Ρ‚Ρ‡ с устранСниСм Π΄Π°Π½Π½ΠΎΠΉ уязвимости Π±Ρ‹Π» ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½ 20 Π΄Π½Π΅ΠΉ Π½Π°Π·Π°Π΄, Π½ΠΎ послС Π΅Π³ΠΎ примСнСния всплывали рСгрСссивныС измСнСния, приводящиС ΠΊ сбоям ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡŽ синхронизации Ρ„Π°ΠΉΠ»ΠΎΠ².
  • Вторая ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2020-11652) позволяСт Ρ‡Π΅Ρ€Π΅Π· манипуляции с классом ClearFuncs ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°ΠΌ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Ρƒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½Ρ‹Ρ… ΠΏΡƒΡ‚Π΅ΠΉ, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ доступа ΠΊ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π°ΠΌ Π² Π€Π‘ mastΠ΅r-сСрвСра с ΠΏΡ€Π°Π²Π°ΠΌΠΈ root, Π½ΠΎ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ наличия Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ доступа (ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ доступ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΉ уязвимости ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π²Ρ‚ΠΎΡ€ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ для ΠΏΠΎΠ»Π½ΠΎΠΉ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ всСй инфраструктуры).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru