Veel ĂŒks haavatavust Apache httpd, mis vĂ”imaldab pÀÀseda ligi veebisaidi juurkataloogist vĂ€ljapoole.

Avastatud uut rĂŒnnakusuunda Apache HTTP-serverile, mis jĂ€i parandamata versioonis 2.4.50 ja lubab pÀÀseda ligi failidele, mis asuvad veebisaidi juurkataloogist vĂ€ljapoole. Lisaks leidsid teadlased viisi, mis vĂ”imaldab teatud ebatavaliste seadistuste korral mitte ainult sĂŒsteemifaile lugeda, vaid ka serveris oma koodi kaugelt kĂ€ivitada. Probleem avaldub ainult versioonides 2.4.49 ja 2.4.50; varasemad versioonid ei ole haavatavad. Uue haavatavuse variandi kĂ”rvaldamiseks on kiiresti vĂ€lja antud versioon Apache httpd 2.4.51.

Uus probleem (CVE-2021-42013) on oma olemuselt tĂ€ielikult analoogne algsele haavatavusele (CVE-2021-41773) versioonis 2.4.49, erinevus seisneb vaid sĂŒmbolite „..“ erinevas kodeeringus. EelkĂ”ige versioonis 2.4.50 blokeeriti vĂ”imalus kasutada jĂ€rjestust „“ punktide kodeerimiseks, kuid jĂ€i vahele kahekordse kodeerimise vĂ”imalus — mÀÀrates jĂ€rjestuse „%“. server dekoodeeris see „“ ja siis „.“, st sĂŒmboleid „../“ eelnevale kataloogile sisenemiseks vĂ”is kodeerida kui „.%/“.

Kuna haavatavuse kasutamine koodide tĂ€itamiseks on vĂ”imalik ainult mod_cgi aktiveerimise ja pĂ”hitee kasutamise korral, kus CGI-skripti tĂ€itmine on lubatud (nĂ€iteks kui on aktiveeritud ScriptAlias direktiiv vĂ”i ExecCGI lipp Options direktiivis). Eduka rĂŒnnaku jaoks on samuti vajalik selge juurdepÀÀs Apache seadetesse tĂ€idesaatavatele failikaustadele, nagu /bin, vĂ”i juur FS-le "/". Kuna tavaliselt sellist juurdepÀÀsu ei anta, on koodide tĂ€itmise rĂŒnnak reaalsetes sĂŒsteemides vĂ€he rakendatav.

Sellest hoolimata on jĂ€tkuvalt aktuaalne rĂŒnnak, mis vĂ”imaldab pÀÀseda ligi mis tahes sĂŒsteemi failide ja veebiskriptide lĂ€htekoodide sisule, mis on loetavad kasutajale, kelle alt HTTP-server töötab. Selle rĂŒnnaku teostamiseks piisab, kui sait sisaldab katalooge, mis on seadistatud Alias vĂ”i ScriptAlias direktiivide abil (DocumentRoot ei piisa), nagu "cgi-bin".

NĂ€ide eksploitist, mis vĂ”imaldab tĂ€ita utiliiti "id" aadressil serveril: curl ‘http://192.168.0.1/cgi-bin/.%/.%/.%/.%/.%/bin/sh’ —data ‘echo Content-Type: text/plain; echo; id’ uid=1(daemon) gid=1(daemon) groups=1(daemon)

NĂ€ide eksploitidest, mis vĂ”imaldavad kuvada sisu /etc/passwd ja ĂŒhte veebiskripti (skripti koodi kuvamiseks peab olema mÀÀratud teatud direktor, mille kaudu skriptide kĂ€itamine ei ole lubatud): curl ‘http://192.168.0.1/cgi-bin/.%/.%/.%/.%/.%/etc/passwd’ curl ‘http://192.168.0.1/aliaseddir/.%/.%/.%/.%/.%/usr/local/apache2/cgi-bin/test.cgi’

Probleem puudutab peamiselt pidevalt uuendatavaid jaotusi, nagu Fedora, Arch Linux ja Gentoo, samuti FreeBSD pordid. Stabiilsete harude paketid konservatiivsetes serveri jaotustes, nagu Debian, RHEL, Ubuntu ja SUSE, ei ole haavatavad. Probleem ei esine, kui kaustadele on juurdepÀÀs selgelt keelatud seadistuse „require all denied“ abil.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster