Pakettis , mis pakub vahendeid serveri kaugjuhtimiseks, tagauks (), mis avastati projekti ametlikes kogudes, Sourceforge'i kaudu ja ametlikul veebilehel. Tagauks oli kohal versioonides 1.882 kuni 1.921 (git-repositooriumis puudus kood tagauksega) ja vĂ”imaldas kaugelt autentimata tĂ€ita soovitud shell-kĂ€ske sĂŒsteemis root-Ă”igustega.
RĂŒnnakuks piisab avatud vĂ”rguporti olemasolust Webmini ja aktiivsest veebiliidese funktsiooni kasutamisest vana parooli muutmiseks (vaikimisi on see versioonides 1.890 sisse lĂŒlitatud, kuid muudes versioonides vĂ€lja lĂŒlitatud). Probleem ja 1.930. Ajutiseks meetmeks tagaukse blokeerimiseks on piisav eemaldada seade "passwd_mode=" konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud .
Probleem oli scriptis password_change.cgi, kus kontrollimiseks sisestatud veebivormis vana parooli funktsioon unix_crypt, kuhu edastatakse kasutajalt saadud parool ilma spetsiaalsete mĂ€rkide pĂ”genemiseta. Git-repositooriumis on see funktsioon skriptiĂŒmbris module Crypt::UnixCrypt ja ei kujuta endast ohtu, kuid Sourceforge'i veebisaidil tarnitavas arhiivis kĂ€ivitab see koodi, mis pöördub otse /etc/shadow poole, kuid teeb seda shell-struktuuri kaudu. RĂŒnnakuks piisab, kui kirjutada vana parooli vĂ€ljale mĂ€rk "|" ja sellele jĂ€rgnev kood kĂ€ivitatakse root-Ă”igustega serveris.
Ajal Webmini arendajate, pahatahtlik kood pandi paika projekti infrastruktuuri kompromiteerimise tulemusena. Ăksikasju veel ei avaldatud, seega pole selge, kas hĂ€kkerite sissetung piirdus Sourceforge'i konto ĂŒlevĂ”tmisega vĂ”i puudutas ka muid arenduse ja Webmini kogumise infrastruktuuri elemente. Pahatahtlik kood oli arhivides alates 2018. aasta mĂ€rtsist. Probleem puudutas ka . Praegu on kĂ”ik laadimisarhiivid uuesti koostatavad Gitist.
Allikas: opennet.ru
