Korrekturversionen des Pakets , das eine Web-OberflĂ€che fĂŒr das Ăberwachungssystem bereitstellt . In den vorgeschlagenen Updates wurde eine kritische (CVE-2020-24368) behoben, die es einem nicht authentifizierten Angreifer ermöglicht, auf Dateien auf dem Server mit den Rechten des Icinga Web-Prozesses zuzugreifen (normalerweise der Benutzer, unter dem der HTTP-Server oder fpm lĂ€uft).
FĂŒr einen erfolgreichen Angriff ist das Vorhandensein eines der Drittanbieter-Module erforderlich, die mit Bildern oder Icons geliefert werden. Zu solchen Modulen zĂ€hlen Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module und Globe Module. In diesen Modulen selbst gibt es keine Schwachstellen, aber sie stellen Faktoren dar, die einen Angriff auf Icinga Web ermöglichen.
Ein Angriff erfolgt durch das Senden von HTTP GET- oder POST-Anfragen an einen Handler, der Bilder bereitstellt, ohne dass ein Konto erforderlich ist. Zum Beispiel, wenn Icinga Web 2 unter "/icingaweb2" verfĂŒgbar ist und ein Modul businessprocess im Verzeichnis "/usr/share/icingaweb2/modules" installiert ist, kann eine Anfrage zum Lesen des Inhalts der Datei "/etc/os-release" gesendet werden: "GET /icingaweb2/static/img?module_name=businessprocess&file=../../../../../../../etc/os-release".
Quelle: opennet.ru
