{"id":80245,"date":"2020-05-04T19:42:04","date_gmt":"2020-05-04T17:42:04","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack"},"modified":"2020-05-04T19:42:04","modified_gmt":"2020-05-04T17:42:04","slug":"vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","title":{"rendered":"Hackeo de la infraestructura de LineageOS a trav\u00e9s de una vulnerabilidad en SaltStack","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Desarrolladores de la plataforma m\u00f3vil <noindex><a rel=\"nofollow\" href=\"https:\/\/lineageos.org\/\">LineageOS<\/a><\/noindex>, que reemplaz\u00f3 a CyanogenMod, <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/LineageAndroid\/status\/1256821056100163584\">advirtieron<\/a><\/noindex> sobre la detecci\u00f3n de rastros de hackeo de la infraestructura del proyecto. Se se\u00f1ala que a las 6 de la ma\u00f1ana (MSK) del 3 de mayo, el atacante logr\u00f3 acceder al servidor principal del sistema de gesti\u00f3n centralizada de configuraciones <noindex><a rel=\"nofollow\" href=\"https:\/\/www.saltstack.com\/\">SaltStack<\/a><\/noindex> explotando una vulnerabilidad no corregida. Actualmente, se est\u00e1 investigando el incidente y los detalles a\u00fan no est\u00e1n disponibles. <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/status.lineageos.org\/issues\/5eae596b4a0ebd114676545f\">Se informa<\/a><\/noindex> Sin embargo, el ataque no afect\u00f3 las claves para la generaci\u00f3n de firmas digitales, el sistema de compilaci\u00f3n y el c\u00f3digo fuente de la plataforma \u2014 claves <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/zifnab06\/status\/1256870980523196417\">se encontraban<\/a><\/noindex>  en hosts completamente separados de la infraestructura principal, gestionada a trav\u00e9s de SaltStack, y las compilaciones fueron detenidas por razones t\u00e9cnicas el 30 de abril. Seg\u00fan los datos en la p\u00e1gina <noindex><a rel=\"nofollow\" href=\"https:\/\/status.lineageos.org\/\">status.lineageos.org<\/a><\/noindex> los desarrolladores ya han restaurado el servidor con el sistema de revisi\u00f3n de c\u00f3digo Gerrit, el sitio y la wiki. Siguen desconectados los servidores de compilaci\u00f3n (builds.lineageos.org), el portal de descarga de archivos (download.lineageos.org), los servidores de correo y el sistema de coordinaci\u00f3n de redirecci\u00f3n a espejos. <\/p>\n<p>El ataque fue posible porque el puerto de red (4506) para acceder a SaltStack <noindex><a rel=\"nofollow\" href=\"https:\/\/twitter.com\/zifnab06\/status\/1256870980523196417\">no estaba<\/a><\/noindex> bloqueadas para solicitudes externas por el cortafuegos \u2014 al atacante solo le quedaba esperar que apareciera una vulnerabilidad cr\u00edtica en SaltStack y explotarla antes de que los administradores instalaran la actualizaci\u00f3n con la correcci\u00f3n. Se recomienda a todos los usuarios de SaltStack que actualicen urgentemente sus sistemas y verifiquen si hay rastros de intrusi\u00f3n.<\/p>\n<p>Parece que los ataques a trav\u00e9s de SaltStack no se limitaron al hackeo de LineageOS y tomaron un car\u00e1cter masivo \u2014 durante el d\u00eda, varios usuarios que no actualizaron SaltStack, <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/issues\/57057\">se destaca<\/a><\/noindex> detectaron compromisos en sus infraestructuras al encontrar c\u00f3digo de miner\u00eda o puertas traseras en sus servidores. Incluyendo <noindex><a rel=\"nofollow\" href=\"https:\/\/status.ghost.org\/incidents\/tpn078sqk973\">se informa<\/a><\/noindex> un hackeo similar de la infraestructura del sistema de gesti\u00f3n de contenido <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TryGhost\/Ghost\">Ghost<\/a><\/noindex>, que afect\u00f3 a los sitios de Ghost(Pro) y la facturaci\u00f3n (se afirma que los n\u00fameros de tarjetas de cr\u00e9dito no se vieron comprometidos, pero los hashes de contrase\u00f1as de usuarios de Ghost pudieron haber ca\u00eddo en manos de los atacantes).<\/p>\n<p>El 29 de abril se <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/releases\">publicaron<\/a><\/noindex> actualizaciones de la plataforma SaltStack <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.saltstack.com\/en\/latest\/topics\/releases\/3000.2.html\">3000.2<\/a><\/noindex> y <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.saltstack.com\/en\/2019.2\/topics\/releases\/2019.2.4.html\">2019.2.4<\/a><\/noindex>, en las que se corrigieron <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/blob\/v3000.2_docs\/doc\/topics\/releases\/3000.2.rs\">dos vulnerabilidades<\/a><\/noindex> (la informaci\u00f3n sobre las vulnerabilidades se public\u00f3 el 30 de abril), a las que se les asign\u00f3 el nivel m\u00e1s alto de peligrosidad, ya que permiten el acceso sin autenticar. <noindex><a rel=\"nofollow\" href=\"https:\/\/labs.f-secure.com\/advisories\/saltstack-authorization-bypass\">permiten<\/a><\/noindex> la ejecuci\u00f3n remota de c\u00f3digo tanto en el host de control (salt-master) como en todos los servidores gestionados a trav\u00e9s de \u00e9l.<\/p>\n<ul>\n<li class=\"l\"> La primera vulnerabilidad (<noindex><a rel=\"nofollow\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2020-11651\">CVE-2020-11651<\/a><\/noindex>) es causada por la falta de verificaciones adecuadas al invocar m\u00e9todos de la clase ClearFuncs durante el proceso de salt-master. La vulnerabilidad permite a un usuario remoto acceder a ciertos m\u00e9todos sin autenticaci\u00f3n. Entre otros, a trav\u00e9s de los m\u00e9todos problem\u00e1ticos, un atacante puede obtener un token de acceso con privilegios de root al servidor master y ejecutar cualquier comando en los hosts administrados donde se est\u00e9 ejecutando el demonio <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.saltstack.com\/en\/latest\/ref\/cli\/salt-minion.html\">salt-minion<\/a><\/noindex>. El parche que soluciona esta vulnerabilidad fue <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/commit\/a67d76b15615983d467ed81371b38b4a17e4f3b7\">publicado<\/a><\/noindex> hace 20 d\u00edas, pero despu\u00e9s de su aplicaci\u00f3n surgieron <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/issues\/57016\">regresiones<\/a><\/noindex> <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/saltstack\/salt\/issues\/57027\">cambios<\/a><\/noindex>, que causaron fallos y violaciones de sincronizaci\u00f3n de archivos.\n<li class=\"l\"> La segunda vulnerabilidad (<noindex><a rel=\"nofollow\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2020-11652\">CVE-2020-11652<\/a><\/noindex>) permite, mediante manipulaciones con la clase ClearFuncs, acceder a los m\u00e9todos al pasar rutas formateadas de una manera espec\u00edfica, lo que puede ser utilizado para obtener acceso total a directorios arbitrarios en el sistema de archivos del servidor master con privilegios de root, pero requiere acceso autenticado (un acceso similar se puede obtener mediante la primera vulnerabilidad y utilizar la segunda vulnerabilidad para comprometer totalmente toda la infraestructura).\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fuente: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52872\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0438 \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0441\u043b\u0435\u0434\u043e\u0432 \u0432\u0437\u043b\u043e\u043c\u0430 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u0440\u043e\u0435\u043a\u0442\u0430. \u041e\u0442\u043c\u0435\u0447\u0430\u0435\u0442\u0441\u044f, \u0447\u0442\u043e \u0432 6 \u0447\u0430\u0441\u043e\u0432 \u0443\u0442\u0440\u0430 (MSK) 3 \u043c\u0430\u044f \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0435\u043c\u0443 \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u043c\u0443 \u0441\u0435\u0440\u0432\u0435\u0440\u0443 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0446\u0435\u043d\u0442\u0440\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0435\u0439 SaltStack \u0447\u0435\u0440\u0435\u0437 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044e \u043d\u0435\u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u043e\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u0438\u0434\u0451\u0442 \u0440\u0430\u0437\u0431\u043e\u0440 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430 \u0438 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0441\u0442\u0438 \u043f\u043e\u043a\u0430 \u043d\u0435\u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b. \u0421\u043e\u043e\u0431\u0449\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e, \u0447\u0442\u043e \u0430\u0442\u0430\u043a\u0430 \u043d\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-80245","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod,\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0437\u043b\u043e\u043c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b LineageOS \u0447\u0435\u0440\u0435\u0437 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 SaltStack | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod,\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-05-04T17:42:04+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-05-04T17:42:04+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La infiltraci\u00f3n de la infraestructura de LineageOS a trav\u00e9s de una vulnerabilidad en SaltStack | ProHoster","description":"Los desarrolladores de la plataforma m\u00f3vil LineageOS, que ha reemplazado a CyanogenMod,","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0437\u043b\u043e\u043c \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b LineageOS \u0447\u0435\u0440\u0435\u0437 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 SaltStack | ProHoster","og:description":"\u0420\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b LineageOS, \u043f\u0440\u0438\u0448\u0435\u0434\u0448\u0435\u0433\u043e \u043d\u0430 \u0441\u043c\u0435\u043d\u0443 CyanogenMod,","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/vzlom-infrastruktury-lineageos-cherez-uyazvimost-v-saltstack","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-05-04T17:42:04+00:00","article:modified_time":"2020-05-04T17:42:04+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"80245","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 16:21:23","updated":"2022-09-28 08:26:15","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/80245","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=80245"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/80245\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=80245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=80245"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=80245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}