In Webmin wurde ein Backdoor gefunden, das einen Remote-Zugriff mit Root-Rechten ermöglicht

Im Paket Webmin, das Mittel zur Fernsteuerung des Servers bereitstellt, entdeckt Hintertür (CVE-2019-15107), entdeckt in den offiziellen Builds des Projekts, verbreitet über Sourceforge und empfohlen auf der Hauptseite. Die Hintertür war in den Builds von 1.882 bis 1.921 enthalten (im Git-Repository war der Code mit der Hintertür nicht vorhanden) und erlaubte es, ohne Authentifizierung beliebige Shell-Befehle mit Root-Rechten im System auszuführen.

Für den Angriff reicht es aus, einen offenen Netzwerkport mit Webmin und eine Aktivität in der Web-Oberfläche der Funktion zum Ändern des veralteten Passworts zu haben (standardmäßig in den Builds 1.890 aktiviert, in anderen Versionen jedoch deaktiviert). Das Problem behoben in Update 1.930. Als vorübergehende Maßnahme zur Blockierung der Hintertür genügt es, die Einstellung „passwd_mode=“ aus der Konfigurationsdatei /etc/webmin/miniserv.conf zu entfernen. Für Tests wurde vorbereitet Prototyp eines Exploits.

Das Problem wurde entdeckt im Skript password_change.cgi, in dem zur Überprüfung des in das Web-Formular eingegebenen alten Passworts wird verwendet die Funktion unix_crypt verwendet wird, der das vom Benutzer eingegebene Passwort ohne Maskierung von Sonderzeichen übergeben wird. Im Git-Repository hat diese Funktion ist eine Wrapper über das Modul Crypt::UnixCrypt und stellt keine Gefahr dar, aber im auf der Seite Sourceforge bereitgestellten Archiv mit dem Code wird Code aufgerufen, der direkt auf /etc/shadow zugreift, dies jedoch mit einer Shell-Konstruktion erfolgt. Für den Angriff reicht es aus, im Feld für das alte Passwort das Zeichen „|“ anzugeben, und der folgende Code wird mit Root-Rechten auf dem Server ausgeführt.

Nach Erklärung Die Entwickler von Webmin, bösartiger Code wurde infolge der Kompromittierung der Infrastruktur des Projekts eingefügt. Details wurden noch nicht veröffentlicht, daher ist unklar, ob der Hack auf die Kontrolle über das Konto auf Sourceforge beschränkt war oder auch andere Elemente der Entwicklungs- und Build-Infrastruktur von Webmin betroffen sind. Bösartiger Code war seit März 2018 in Archiven vorhanden. Das Problem betraf auch Builds von Usermin. Derzeit wurden alle Installationsarchive aus Git neu erstellt.

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster