actualizaciones correctivas del paquete , que proporciona una interfaz web para el sistema de monitoreo . Las actualizaciones propuestas corrigen una vulnerabilidad crítica (CVE-2020-24368), que permite a un atacante no autenticado acceder a archivos en el servidor con los privilegios del proceso Icinga Web (normalmente el usuario bajo el cual se ejecuta el servidor http o fpm).
Para que un ataque sea exitoso, se requiere la presencia de uno de los módulos de terceros que se suministran con imágenes o íconos. Entre tales módulos se encuentran Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module y Globe Module. Estos módulos no tienen vulnerabilidades en sí, pero son factores que permiten organizar un ataque a Icinga Web.
El ataque se lleva a cabo mediante el envío de solicitudes HTTP GET o POST al controlador que ejecuta la entrega de imágenes, al cual se puede acceder sin contar con una cuenta. Por ejemplo, si Icinga Web 2 está disponible como «/icingaweb2» y existe un módulo businessprocess instalado en el directorio /usr/share/icingaweb2/modules, se puede enviar la solicitud «GET /icingaweb2/static/img?module_name=businessprocess&file=..../....../....../....../....../....../etc/os-release» para leer el contenido del archivo /etc/os-release.
Fuente: opennet.ru
