Vulnerabilidad en la interfaz de monitoreo Icinga Web

Publicado actualizaciones correctivas del paquete Icinga Web 2.6.4, 2.7.4 y v2.8.2, que proporciona una interfaz web para el sistema de monitoreo Icinga. Las actualizaciones propuestas corrigen una vulnerabilidad crítica vulnerabilidad (CVE-2020-24368), que permite a un atacante no autenticado acceder a archivos en el servidor con los privilegios del proceso Icinga Web (normalmente el usuario bajo el cual se ejecuta el servidor http o fpm).

Para que un ataque sea exitoso, se requiere la presencia de uno de los módulos de terceros que se suministran con imágenes o íconos. Entre tales módulos se encuentran Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module y Globe Module. Estos módulos no tienen vulnerabilidades en sí, pero son factores que permiten organizar un ataque a Icinga Web.

El ataque se lleva a cabo mediante el envío de solicitudes HTTP GET o POST al controlador que ejecuta la entrega de imágenes, al cual se puede acceder sin contar con una cuenta. Por ejemplo, si Icinga Web 2 está disponible como «/icingaweb2» y existe un módulo businessprocess instalado en el directorio /usr/share/icingaweb2/modules, se puede enviar la solicitud «GET /icingaweb2/static/img?module_name=businessprocess&file=..../....../....../....../....../....../etc/os-release» para leer el contenido del archivo /etc/os-release.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster