Desarrolladores de la plataforma móvil , que reemplazó a CyanogenMod, sobre la detección de rastros de hackeo de la infraestructura del proyecto. Se señala que a las 6 de la mañana (MSK) del 3 de mayo, el atacante logró acceder al servidor principal del sistema de gestión centralizada de configuraciones explotando una vulnerabilidad no corregida. Actualmente, se está investigando el incidente y los detalles aún no están disponibles.
solo se sabe que el ataque no afectó las llaves para la creación de firmas digitales, el sistema de compilación y los códigos fuente de la plataforma — las llaves en hosts completamente separados de la infraestructura principal, gestionada a través de SaltStack, y las compilaciones fueron detenidas por razones técnicas el 30 de abril. Según los datos en la página los desarrolladores ya han restaurado el servidor con el sistema de revisión de código Gerrit, el sitio y la wiki. Siguen desconectados los servidores de compilación (builds.lineageos.org), el portal de descarga de archivos (download.lineageos.org), los servidores de correo y el sistema de coordinación de redirección a espejos.
El ataque fue posible porque el puerto de red (4506) para acceder a SaltStack bloqueado para solicitudes externas por el cortafuegos — el atacante solo tenía que esperar a que apareciera una vulnerabilidad crítica en SaltStack y explotarla antes de que los administradores instalaran la actualización con la corrección. Se recomienda a todos los usuarios de SaltStack que actualicen urgentemente sus sistemas y revisen si hay signos de hackeo.
Parece que el ataque a través de SaltStack no se limitó a la hackeo de LineageOS y se volvió de carácter masivo — durante el día, varios usuarios que no pudieron actualizar SaltStack, detectaron compromisos en sus infraestructuras al encontrar código de minería o puertas traseras en sus servidores. Incluyendo un hackeo similar de la infraestructura del sistema de gestión de contenido , que afectó a los sitios de Ghost(Pro) y la facturación (se afirma que los números de tarjetas de crédito no se vieron comprometidos, pero los hashes de contraseñas de usuarios de Ghost pudieron haber caído en manos de los atacantes).
El 29 de abril se actualizaciones de la plataforma SaltStack y , en las que se corrigieron (la información sobre las vulnerabilidades se publicó el 30 de abril), a las que se les asignó el nivel más alto de peligrosidad, ya que permiten el acceso sin autenticar. la ejecución remota de código tanto en el host de control (salt-master) como en todos los servidores gestionados a través de él.
- La primera vulnerabilidad () es causada por la falta de verificaciones adecuadas al invocar métodos de la clase ClearFuncs durante el proceso de salt-master. La vulnerabilidad permite a un usuario remoto acceder a ciertos métodos sin autenticación. Entre otros, a través de los métodos problemáticos, un atacante puede obtener un token de acceso con privilegios de root al servidor master y ejecutar cualquier comando en los hosts administrados donde se esté ejecutando el demonio . El parche que soluciona esta vulnerabilidad fue hace 20 días, pero después de su aplicación surgieron , que causaron fallos y violaciones de sincronización de archivos.
- La segunda vulnerabilidad () permite, mediante manipulaciones con la clase ClearFuncs, acceder a los métodos al pasar rutas formateadas de una manera específica, lo que puede ser utilizado para obtener acceso total a directorios arbitrarios en el sistema de archivos del servidor master con privilegios de root, pero requiere acceso autenticado (un acceso similar se puede obtener mediante la primera vulnerabilidad y utilizar la segunda vulnerabilidad para comprometer totalmente toda la infraestructura).
Fuente: opennet.ru
