Webminist leiti tagaukse, mis vÔimaldab kaugjuhtimist root-i Ôigustega

Pakettis Webmin, mis pakub vahendeid serveri kaugjuhtimiseks, avastatud tagauks (CVE-2019-15107), mis avastati projekti ametlikes kogudes, mida levitati Sourceforge'i kaudu ja soovitati ametlikul veebilehel. Tagauks oli kohal versioonides 1.882 kuni 1.921 (git-repositooriumis puudus kood tagauksega) ja vĂ”imaldas kaugelt autentimata tĂ€ita soovitud shell-kĂ€ske sĂŒsteemis root-Ă”igustega.

RĂŒnnakuks piisab avatud vĂ”rguporti olemasolust Webmini ja aktiivsest veebiliidese funktsiooni kasutamisest vana parooli muutmiseks (vaikimisi on see versioonides 1.890 sisse lĂŒlitatud, kuid muudes versioonides vĂ€lja lĂŒlitatud). Probleem on kĂ”rvaldatud ja vĂ€rskenduses 1.930. Ajutiseks meetmeks tagaukse blokeerimiseks on piisav eemaldada seade "passwd_mode=" konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud exploiti prototĂŒĂŒbi.

Probleem oli tuvastatud scriptis password_change.cgi, kus kontrollimiseks sisestatud veebivormis vana parooli kasutatakse funktsioon unix_crypt, kuhu edastatakse kasutajalt saadud parool ilma spetsiaalsete mĂ€rkide pĂ”genemiseta. Git-repositooriumis on see funktsioon on skriptiĂŒmbris module Crypt::UnixCrypt ja ei kujuta endast ohtu, kuid Sourceforge'i veebisaidil tarnitavas arhiivis kĂ€ivitab see koodi, mis pöördub otse /etc/shadow poole, kuid teeb seda shell-struktuuri kaudu. RĂŒnnakuks piisab, kui kirjutada vana parooli vĂ€ljale mĂ€rk "|" ja sellele jĂ€rgnev kood kĂ€ivitatakse root-Ă”igustega serveris.

Ajal deklareeringu Webmini arendajate, pahatahtlik kood pandi paika projekti infrastruktuuri kompromiteerimise tulemusena. Üksikasju veel ei avaldatud, seega pole selge, kas hĂ€kkerite sissetung piirdus Sourceforge'i konto ĂŒlevĂ”tmisega vĂ”i puudutas ka muid arenduse ja Webmini kogumise infrastruktuuri elemente. Pahatahtlik kood oli arhivides alates 2018. aasta mĂ€rtsist. Probleem puudutas ka Usermini kogusid. Praegu on kĂ”ik laadimisarhiivid uuesti koostatavad Gitist.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster