Se ha encontrado un backdoor en Webmin que permite acceso remoto con privilegios de root

En el paquete Webmin, que proporciona herramientas para la gestión remota del servidor, detectado un backdoor (CVE-2019-15107), encontrado en las versiones oficiales del proyecto, distribuidas a través de Sourceforge y recomendadas en el sitio principal. El backdoor estuvo presente en las versiones desde 1.882 hasta 1.921 inclusive (en el repositorio git el código con el backdoor está ausente) y permitía ejecutar comandos shell arbitrarios en el sistema con privilegios de root sin pasar por la autenticación.

Para llevar a cabo el ataque, es suficiente con tener un puerto de red abierto con Webmin y la actividad en la interfaz web de la función de cambio de contraseña obsoleta (que por defecto está habilitada en las versiones 1.890, pero está desactivada en las demás versiones). El problema se solucionó en de la plataforma Android se ha eliminado una vulnerabilidad crítica 1.930. Como medida temporal para bloquear el backdoor, basta con eliminar la configuración «passwd_mode=» del archivo de configuración /etc/webmin/miniserv.conf. Para pruebas se ha preparado un prototipo de exploit.

El problema fue detectada en el script password_change.cgi, en el que para verificar la antigua contraseña introducida en el formulario web se utiliza la función unix_crypt, a la que se le pasa la contraseña recibida del usuario sin realizar la escapatoria de los caracteres especiales. En el repositorio git esta función es está encapsulada sobre el módulo Crypt::UnixCrypt y no representa un peligro, pero en el archivo de código proporcionado en el sitio de Sourceforge se llama a un código que accede directamente a /etc/shadow, pero lo hace mediante una construcción shell. Para el ataque, es suficiente introducir en el campo de la antigua contraseña el carácter «|» y el código que sigue a este será ejecutado con privilegios de root en el servidor.

Por declaración los desarrolladores de Webmin, el código malicioso se insertó como resultado de la intervención en la infraestructura del proyecto. Aún no se han comunicado detalles, por lo que no está claro si la brecha se limitó a la toma de control de la cuenta en Sourceforge o afectó a otros elementos de la infraestructura de desarrollo y construcción de Webmin. El código malicioso estuvo presente en los archivos desde marzo de 2018. El problema también afectó las versiones de Usermin. En la actualidad, todos los archivos comprimidos han sido reconstruidos a partir de Git.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster