LineageOS infrastruktuuri hÀkkimine SaltStacki haavatavuse kaudu

Mobiilse platvormi arendajad LineageOS, mis asendas CyanogenMod, hoiatas on avastanud mĂ€rke projekti infrastruktuuri hĂ€kkimisest. TĂ€heldatud on, et 3. mai hommikul kell 6 (MSK) Ă”nnestus rĂŒndajal pÀÀseda juurde kesksesse konfiguratsioonihaldussĂŒsteemi serverisse SaltStack lahendamata haavatavuse kaudu. Praegu on juhtum uurimisel ja detailid pole veel saadaval.

Teadaolevalt ainult, et rĂŒnnak ei mĂ”jutanud digitaalsete allkirjade genereerimise vĂ”tmeid, ehitussĂŒsteemi ja platvormi lĂ€htekoodi — vĂ”tmed olid serverites, mis olid tĂ€ielikult eraldatud pĂ”hainfrastruktuurist, mida haldati lĂ€bi SaltStack, ning ehitused peatati tehniliste pĂ”hjuste tĂ”ttu 30. aprillil. Ainus teave lehe pĂ”hjal status.lineageos.org nĂ€itab, et arendajad on juba taastanud koodi ĂŒlevaatamise sĂŒsteemi Gerrit, veebisaidi ja wikki. Edasi jÀÀvad vĂ€lja lĂŒlitatud ehitusserver (builds.lineageos.org), failide allalaadimise portaal (download.lineageos.org), meiliserverid ja peegelduste koordineerimise sĂŒsteem.

RĂŒnnak sai vĂ”imalikuks tĂ€nu sellele, et SaltStacki juurdepÀÀsuks mĂ”eldud vĂ”rgupordi (4506) ei olnud vĂ€listele pĂ€ringutele blokeeritud tulemĂŒĂŒriga - rĂŒndajal tuli oodata kriitilise haavatavuse ilmnemist SaltStackis ja Ă€ra kasutada seda enne, kui administraatorid installivad paranduse. KĂ”ik SaltStacki kasutajad peaksid oma sĂŒsteemid kiiresti uuendama ja kontrollima, kas on olemas mĂ€rke hĂ€kkimisest.

Tundub, et rĂŒnnakud SaltStacki kaudu ei piirdunud LineageOS-i hĂ€kkimisega ja omandasid massilise iseloomu - pĂ€eva jooksul erinevad kasutajad, kes ei olnud SaltStacki uuendanud, mĂ€rgib tuvastasid oma infrastruktuuri kompromiteerimise, paigaldades oma serveritesse kaevandamise vĂ”i tagaukse jaoks mĂ”eldud koodi. Sealhulgas teated sarnast hĂ€kkimist sisuhaldussĂŒsteemi infrastruktuuris Ghost, mis mĂ”jutas Ghost(Pro) saite ja arvetega seonduvat (vĂ€idetavalt ei olnud krediitkaardi numbred ohus, kuid Ghosti kasutajate paroolide rĂ€si vĂ”is sattuda rĂŒndajate kĂ€tte).

29. aprillil olid vÀlja antud SaltStacki platvormi uuendused 3000.2 ja 2019.2.4, milles kÔrvaldati kaks haavatavust haavatavused (teave haavatavuste kohta avaldati 30. aprillil), mis said kÔrgeima ohutaseme, kuna need lubavad autentimiseteta juurdepÀÀsu koodide kaugkÀitmine nii juhtimishostis (salt-master) kui ka kÔikides selle kaudu hallatavates serverites.

  • Esimene haavatavus (CVE-2020-11651) tuleneb piisavate kontrollide puudumisest ClearFuncs klassi meetodite kutsumise ajal salt-masteris. Haavatavus vĂ”imaldab kaugkasutajal pÀÀseda teatud meetoditele juurde ilma autentimiseta. Problemaatiliste meetodite kaudu vĂ”ib rĂŒndaja saada juurĂ”igustega pÀÀsutokeni master-serverisse ja kĂ€ivitada igasuguseid kĂ€ske hallatavates hostides, kus töötab daemon salt-minion. TĂ”rke parandav plaastrit rakendati avaldatud 20 pĂ€eva tagasi, kuid pĂ€rast selle kasutuselevĂ”ttu ilmnesid regressiivsed muudatused, mis viisid tĂ”rgeteni ja failide sĂŒnkroonimise rikkumisteni.
  • Teine haavatavus (CVE-2020-11652) vĂ”imaldab klassi ClearFuncs manipuleerimise kaudu pÀÀseda meetoditele lĂ€bi teatud viisil vormistatud teede edastamise, mida saab kasutada tĂ€ielikuks juurdepÀÀsuks igaĂŒhele kaustadele mastĐ”r-serveri failisĂŒsteemis root Ă”igustega, kuid see nĂ”uab autentitud juurdepÀÀsu (sellist juurdepÀÀsu vĂ”ib saada esimese haavatavuse kaudu ja kasutada teist haavatavust kogu infrastruktuuri tĂ€ielikuks kompromiteerimiseks).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster