Hacking der LineageOS-Infrastruktur über eine Schwachstelle in SaltStack

Entwickler der mobilen Plattform LineageOS, die CyanogenMod ersetzt hat, haben gewarnt über die Entdeckung von Spuren eines Angriffs auf die Infrastruktur des Projekts. Es wird berichtet, dass der Angreifer am 3. Mai um 6 Uhr morgens (MSK) Zugriff auf den Hauptserver des Systems zur zentralen Verwaltung der Konfiguration SaltStack erlangte, indem er eine nicht behobene Schwachstelle ausnutzte. Derzeit wird der Vorfall untersucht, und Details sind vorerst nicht verfügbar.

Es wird berichtet Es ist jedoch klar, dass der Angriff keine Schlüssel zur Erstellung digitaler Signaturen, das Build-System und den Quellcode der Plattform betroffen hat — die Schlüssel waren auf Hosts gespeichert, die vollständig von der Hauptinfrastruktur, die über SaltStack verwaltet wird, getrennt waren, und die Builds wurden aus technischen Gründen am 30. April gestoppt. Laut den Daten auf der Seite status.lineageos.org haben die Entwickler bereits den Server mit dem Code-Review-System Gerrit, die Website und das Wiki wiederhergestellt. Abgeschaltet bleiben der Server mit den Builds (builds.lineageos.org), das Portal zum Herunterladen von Dateien (download.lineageos.org), die Mailserver und das System zur Koordination der Mirror-Weiterleitung.

Der Angriff wurde dadurch möglich, dass der Netzwerkport (4506) für den Zugriff auf SaltStack nicht durch eine Firewall für externe Anfragen blockiert war — der Angreifer musste nur auf das Auftreten einer kritischen Schwachstelle in SaltStack warten und diese ausnutzen, bevor die Administratoren ein Update mit einem Fix installieren konnten. Alle Benutzer von SaltStack wird dringend empfohlen, ihre Systeme umgehend zu aktualisieren und auf Spuren eines Angriffs zu überprüfen.

Offensichtlich beschränkten sich die Angriffe über SaltStack nicht nur auf den Hack von LineageOS, sondern nahmen massenhafte Ausmaße an — im Laufe des Tages berichteten verschiedene Benutzer, die es versäumt hatten, SaltStack zu aktualisieren, , dass die Architektur von Open19 die gesamte Energieeffizienz des Rechenzentrums um 10 % erhöht. von der Identifizierung von Kompromittierungen ihrer Infrastrukturen mit dem Code für Mining oder Backdoors auf ihren Servern. Darunter berichtet wird ein ähnlicher Angriff auf die Infrastruktur des Content-Management-Systems Ghost, der die Websites von Ghost(Pro) und die Abrechnung betraf (es wird behauptet, dass keine Kreditkartennummern kompromittiert wurden, aber die Hashes der Passwörter von Ghost-Benutzern könnten in die Hände der Angreifer gelangt sein).

Am 29. April wurden Updates für die SaltStack-Plattform veröffentlicht, in denen 3000.2 und 2019.2.4Schwachstellen behoben wurden zwei Sicherheitsanfälligkeiten (Informationen über die Schwachstellen wurden am 30. April veröffentlicht), die die höchste Gefährdungsstufe erhielten, da sie ohne Authentifizierung erlauben Die Fernausführung von Code sowohl auf dem Steuerhost (salt-master) als auch auf allen über ihn verwalteten Servern.

  • Die erste Schwachstelle (CVE-2020-11651) entsteht durch das Fehlen ordnungsgemäßer Überprüfungen bei der Aufruf von Methoden der Klasse ClearFuncs im salt-master-Prozess. Die Schwachstelle ermöglicht es einem entfernten Benutzer, auf einige Methoden ohne Authentifizierung zuzugreifen. Darunter kann der Angreifer über problematische Methoden einen Token für den Root-Zugriff auf den Master-Server erhalten und beliebige Befehle auf den verwalteten Hosts ausführen, auf denen der Dienst läuft, salt-minion. Ein Patch zur Behebung dieser Schwachstelle wurde veröffentlicht vor 20 Tagen veröffentlicht, aber nach dessen Anwendung sind regressive Änderungen, die zu Abstürzen und Synchronisationsproblemen mit Dateien führen, aufgetreten.
  • Die zweite Schwachstelle (CVE-2020-11652) ermöglicht den Zugriff auf Methoden durch Manipulation der Klasse ClearFuncs, indem spezifisch formatierte Pfade übergeben werden, was für den vollständigen Zugriff auf beliebige Verzeichnisse im Dateisystem des Master-Servers mit Root-Rechten genutzt werden kann, jedoch authentifizierten Zugriff erfordert (ein solcher Zugriff kann durch die erste Schwachstelle erhalten werden und die zweite Schwachstelle kann für eine vollständige Kompromittierung der gesamten Infrastruktur genutzt werden).

Quelle: opennet.ru

60GB SSD 8Gb DDR4