{"id":80245,"date":"2020-05-04T19:42:04","date_gmt":"2020-05-04T17:42:04","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack"},"modified":"2020-05-04T19:42:04","modified_gmt":"2020-05-04T17:42:04","slug":"vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","title":{"rendered":"Hacking der LineageOS-Infrastruktur \u00fcber eine Schwachstelle in SaltStack","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Entwickler der mobilen Plattform <noindex><a rel=\"nofollow\" href=\"https:\/\/lineageos.org\/\">LineageOS<\/a><\/noindex>, die CyanogenMod ersetzt hat, <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/LineageAndroid\/status\/1256821056100163584\">haben gewarnt<\/a><\/noindex> \u00fcber die Entdeckung von Spuren eines Angriffs auf die Infrastruktur des Projekts. Es wird berichtet, dass der Angreifer am 3. Mai um 6 Uhr morgens (MSK) Zugriff auf den Hauptserver des Systems zur zentralen Verwaltung der Konfiguration <noindex><a rel=\"nofollow\" href=\"https:\/\/www.saltstack.com\/\">SaltStack<\/a><\/noindex> erlangte, indem er eine nicht behobene Schwachstelle ausnutzte. Derzeit wird der Vorfall untersucht, und Details sind vorerst nicht verf\u00fcgbar. <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/status.lineageos.org\/issues\/5eae596b4a0ebd114676545f\">Es wird berichtet<\/a><\/noindex> Die j\u00fcngste Attacke hat jedoch die Schl\u00fcssel zur Erstellung digitaler Signaturen, das Build-System und den Quellcode der Plattform nicht betroffen &#8212; die Schl\u00fcssel. <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/zifnab06\/status\/1256870980523196417\">waren auf Hosts gespeichert,<\/a><\/noindex>  die vollst\u00e4ndig von der Hauptinfrastruktur, die \u00fcber SaltStack verwaltet wird, getrennt waren, und die Builds wurden aus technischen Gr\u00fcnden am 30. April gestoppt. Laut den Daten auf der Seite <noindex><a rel=\"nofollow\" href=\"https:\/\/status.lineageos.org\/\">status.lineageos.org<\/a><\/noindex> haben die Entwickler bereits den Server mit dem Code-Review-System Gerrit, die Website und das Wiki wiederhergestellt. Abgeschaltet bleiben der Server mit den Builds (builds.lineageos.org), das Portal zum Herunterladen von Dateien (download.lineageos.org), die Mailserver und das System zur Koordination der Mirror-Weiterleitung. <\/p>\n<p>Der Angriff wurde dadurch m\u00f6glich, dass der Netzwerkport (4506) f\u00fcr den Zugriff auf SaltStack <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/zifnab06\/status\/1256870980523196417\">nicht<\/a><\/noindex> Wurde durch die Firewall f\u00fcr externe Anfragen blockiert &#8212; der Angreifer musste nur darauf warten, dass eine kritische Schwachstelle in SaltStack auftaucht, und sie ausnutzen, bevor die Administratoren das Update mit dem Patch installieren. Allen Nutzern von SaltStack wird dringend empfohlen, ihre Systeme schnell zu aktualisieren und auf Anzeichen eines Hacks zu \u00fcberpr\u00fcfen.<\/p>\n<p>Anscheinend beschr\u00e4nkten sich die Angriffe \u00fcber SaltStack nicht nur auf den Hack von LineageOS, sondern nahmen ein massives Ausma\u00df an &#8212; im Laufe eines Tages wurden verschiedene Nutzer, die SaltStack nicht aktualisieren konnten, <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/issues\/57057\">, dass die Architektur von Open19 die gesamte Energieeffizienz des Rechenzentrums um 10 % erh\u00f6ht.<\/a><\/noindex> von der Identifizierung von Kompromittierungen ihrer Infrastrukturen mit dem Code f\u00fcr Mining oder Backdoors auf ihren Servern. Darunter <noindex><a rel=\"nofollow\" href=\"https:\/\/status.ghost.org\/incidents\/tpn078sqk973\">berichtet wird<\/a><\/noindex> ein \u00e4hnlicher Angriff auf die Infrastruktur des Content-Management-Systems <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TryGhost\/Ghost\">Ghost<\/a><\/noindex>, der die Websites von Ghost(Pro) und die Abrechnung betraf (es wird behauptet, dass keine Kreditkartennummern kompromittiert wurden, aber die Hashes der Passw\u00f6rter von Ghost-Benutzern k\u00f6nnten in die H\u00e4nde der Angreifer gelangt sein).<\/p>\n<p>Am 29. April wurden <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/releases\">Updates f\u00fcr die SaltStack-Plattform<\/a><\/noindex> ver\u00f6ffentlicht, in denen <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.saltstack.com\/en\/latest\/topics\/releases\/3000.2.html\">3000.2<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.saltstack.com\/en\/2019.2\/topics\/releases\/2019.2.4.html\">2019.2.4<\/a><\/noindex>Schwachstellen behoben wurden <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/blob\/v3000.2_docs\/doc\/topics\/releases\/3000.2.rs\">zwei Sicherheitsanf\u00e4lligkeiten<\/a><\/noindex> (Informationen \u00fcber die Schwachstellen wurden am 30. April ver\u00f6ffentlicht), die die h\u00f6chste Gef\u00e4hrdungsstufe erhielten, da sie ohne Authentifizierung <noindex><a rel=\"nofollow\" href=\"https:\/\/labs.f-secure.com\/advisories\/saltstack-authorization-bypass\">erlauben<\/a><\/noindex> Die Fernausf\u00fchrung von Code sowohl auf dem Steuerhost (salt-master) als auch auf allen \u00fcber ihn verwalteten Servern.<\/p>\n<ul>\n<li class=\"l\"> Die erste Schwachstelle (<noindex><a rel=\"nofollow\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2020-11651\">CVE-2020-11651<\/a><\/noindex>) entsteht durch das Fehlen ordnungsgem\u00e4\u00dfer \u00dcberpr\u00fcfungen bei der Aufruf von Methoden der Klasse ClearFuncs im salt-master-Prozess. Die Schwachstelle erm\u00f6glicht es einem entfernten Benutzer, auf einige Methoden ohne Authentifizierung zuzugreifen. Darunter kann der Angreifer \u00fcber problematische Methoden einen Token f\u00fcr den Root-Zugriff auf den Master-Server erhalten und beliebige Befehle auf den verwalteten Hosts ausf\u00fchren, auf denen der Dienst l\u00e4uft, <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.saltstack.com\/en\/latest\/ref\/cli\/salt-minion.html\">salt-minion<\/a><\/noindex>. Ein Patch zur Behebung dieser Schwachstelle wurde <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/commit\/a67d76b15615983d467ed81371b38b4a17e4f3b7\">ver\u00f6ffentlicht<\/a><\/noindex> vor 20 Tagen ver\u00f6ffentlicht, aber nach dessen Anwendung sind <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/issues\/57016\">regressive<\/a><\/noindex> <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/issues\/57027\">\u00c4nderungen<\/a><\/noindex>, die zu Abst\u00fcrzen und Synchronisationsproblemen mit Dateien f\u00fchren, aufgetreten.\n<li class=\"l\"> Die zweite Schwachstelle (<noindex><a rel=\"nofollow\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2020-11652\">CVE-2020-11652<\/a><\/noindex>) erm\u00f6glicht den Zugriff auf Methoden durch Manipulation der Klasse ClearFuncs, indem spezifisch formatierte Pfade \u00fcbergeben werden, was f\u00fcr den vollst\u00e4ndigen Zugriff auf beliebige Verzeichnisse im Dateisystem des Master-Servers mit Root-Rechten genutzt werden kann, jedoch authentifizierten Zugriff erfordert (ein solcher Zugriff kann durch die erste Schwachstelle erhalten werden und die zweite Schwachstelle kann f\u00fcr eine vollst\u00e4ndige Kompromittierung der gesamten Infrastruktur genutzt werden).\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52872\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0438 \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0441\u043b\u0435\u0434\u043e\u0432 \u0432\u0437\u043b\u043e\u043c\u0430 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u0440\u043e\u0435\u043a\u0442\u0430. \u041e\u0442\u043c\u0435\u0447\u0430\u0435\u0442\u0441\u044f, \u0447\u0442\u043e \u0432 6 \u0447\u0430\u0441\u043e\u0432 \u0443\u0442\u0440\u0430 (MSK) 3 \u043c\u0430\u044f \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0435\u043c\u0443 \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u043c\u0443 \u0441\u0435\u0440\u0432\u0435\u0440\u0443 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0435\u0439 SaltStack \u0447\u0435\u0440\u0435\u0437 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044e \u043d\u0435\u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u0438\u0434\u0451\u0442 \u0440\u0430\u0437\u0431\u043e\u0440 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430 \u0438 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0441\u0442\u0438 \u043f\u043e\u043a\u0430 \u043d\u0435\u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b. \u0421\u043e\u043e\u0431\u0449\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e, \u0447\u0442\u043e \u0430\u0442\u0430\u043a\u0430 \u043d\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-80245","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod,\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0437\u043b\u043e\u043c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b LineageOS \u0447\u0435\u0440\u0435\u0437 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 SaltStack | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod,\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-05-04T17:42:04+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-05-04T17:42:04+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Hackerangriff auf die Infrastruktur von LineageOS durch eine Schwachstelle in SaltStack | ProHoster","description":"Die Entwickler der mobilen Plattform LineageOS, die als Nachfolger von CyanogenMod entstanden ist,","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0437\u043b\u043e\u043c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b LineageOS \u0447\u0435\u0440\u0435\u0437 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 SaltStack | ProHoster","og:description":"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod,","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-05-04T17:42:04+00:00","article:modified_time":"2020-05-04T17:42:04+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"80245","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 16:21:23","updated":"2022-09-28 08:26:15","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/80245","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=80245"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/80245\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=80245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=80245"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=80245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}