Kaugjuhtimisega haavatavus Microsoft Azure'i Linux keskkondadesse paigaldatud OMI-agentis

Microsoft Azure'i pilveteenuse kliendid, kes kasutavad Linuxi virtuaalmasinates, seisavad silmitsi kriitilise haavatavusega (CVE-2021-38647), mis vÔimaldab kaugest kÀivitada koodi root'i Ôigustes. Haavatavus on nimega OMIGOD ja on tuntud selle poolest, et probleem esineb OMI Agendi programmis, mis installitakse Linuxi keskkondades ilma liiga suure tÀhelepanu tÔmbamata.

OMI Agent installitakse ja aktiveeritakse automaatselt, kui kasutatakse selliseid teenuseid nagu Azure Automation, Azure Automatic Update, Azure Operations Management Suite, Azure Log Analytics, Azure Configuration Management, Azure Diagnostics ja Azure Container Insights. NÀiteks on ohustatud Linuxi keskkonnad Azure'is, kus on aktiveeritud jÀlgimine. Agent on osa avatud OMI (Open Management Infrastructure Agent) paketist, mis realizeerib DMTF CIM/WBEM tehnoloogia IT-infrastruktuuri haldamiseks.

OMI Agent installitakse sĂŒsteemis kasutaja omsagent all ja loob seadistusi /etc/sudoers, et kĂ€ivitada rida skripte root'i Ă”igustes. Teatud teenuste tööprotsessides luuakse kuulavad vĂ”rgu soketid vĂ”rgupordil 5985, 5986 ja 1270. Shodan'i teenuse skaneerimine nĂ€itab, et vĂ”rgus on ĂŒle 15 000 haavatava Linuxi keskkonna. Praegu on avalikult kĂ€ttesaadav tööprototĂŒĂŒp, mis vĂ”imaldab kĂ€ivitada oma koodi root'i Ă”igustes sarnastes sĂŒsteemides.

Probleem sĂŒveneb veelgi, kuna Azure'is ei ole OMI kasutamine selgelt dokumenteeritud ja OMI Agent installitakse ilma eelneva hoiatamiseta — piisab, kui nĂ”ustuda valitud teenuse tingimustega keskkonna seadistamisel, ja OMI Agent aktiveeritakse automaatselt, st enamik kasutajaid ei kahtlusta isegi tema olemasolu.

Eksploiteerimise meetod on triviaalne — piisab, kui saata agentile XML-pĂ€ring, eemaldades autentimise eest vastutava pĂ€ise. OMI kasutab autentimist juhtivate sĂ”numite vastuvĂ”tmisel, kontrollides, kas kliendil on Ă”igus saata teatud kĂ€sk. Haavatavuse olemus seisneb selles, et sĂ”numist eemaldatakse autentimise eest vastutav pĂ€is. server loeb peab edastusprotsessi edukaks, aktsepteerib juhtsĂ”numit ja lubab kĂ€ivitada kĂ€sklusi root’i Ă”igustega. Suvaliste kĂ€skluste tĂ€itmiseks sĂŒsteemis piisab, kui kasutada sĂ”numis tavalist kĂ€sku ExecuteShellCommand_INPUT. NĂ€iteks utiliidi "id" kĂ€ivitamiseks piisab pĂ€ringu saatmisest: curl -H "Content-Type: application/soap+xml;charset=UTF-8" -k --data-binary "@http_body.txt" https://10.0.0.5:5986/wsman 


id

0

EttevĂ”te Microsoft on juba vĂ€lja andnud uuenduse OMI 1.6.8.1, mis kĂ”rvaldab haavatavuse, kuid see ei ole veel jĂ”udnud Microsoft Azure kasutajateni (uutes keskkondades paigaldatakse veel vana versioon OMI-st). Agendi automaatset uuendamist ei toetata, seetĂ”ttu peavad kasutajad paketti kĂ€sitsi uuendama, kasutades kĂ€ske „dpkg -l omi” Debian/Ubuntu puhul vĂ”i „rpm -qa omi” Fedora/RHEL puhul. Kaitsemiseks soovitatakse blokeerida ĂŒksuste 5985, 5986 ja 1270 vĂ”rgupordid.

Lisaks CVE-2021-38647 on OMI 1.6.8.1 kĂ”rvaldatud ka kolm haavatavust (CVE-2021-38648, CVE-2021-38645 ja CVE-2021-38649), mis vĂ”imaldavad mitteprivileegitud kohalikel kasutajatel kĂ€ivitada oma koodi root’i Ă”igustega.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster