Veel ĂŒks haavatavus Apache httpd-s, mis vĂ”imaldab pÀÀseda ligipÀÀsule veebisaidi juurkataloogist vĂ€ljaspool.

Leiti uus rĂŒnnakusuund Apache http-serveril, mis jĂ€i parandamata versioonis 2.4.50 ja vĂ”imaldab pÀÀseda juurde failidele, mis asuvad saidi juurkatalooge vĂ€ljaspool. Lisaks on teadlased leidnud vĂ”imaluse, mis, kui teatavaid ebatavalisi seadistusi on olemas, vĂ”imaldab mitte ainult lugeda sĂŒsteemifaile, vaid ka kaugelt oma koodi serveris kĂ€ivitada. Probleem ilmneb ainult versioonides 2.4.49 ja 2.4.50, varasemad versioonid ei ole haavatavad. Uue haavatavuse kĂ”rvaldamiseks on kiiresti vĂ€lja antud Apache httpd 2.4.51 versioon.

Uue probleem (CVE-2021-42013) olemuselt on tĂ€iesti sarnane algsele haavatavusele (CVE-2021-41773) versioonis 2.4.49, ainus erinevus seisneb teistsuguses sĂŒmbolite koodimises "..". Eriti juhul, kui vĂ€ljaandmisel 2.4.50 blokeeriti vĂ”imalus kasutada jĂ€rjestust "" punkti koodimiseks, kuid kahekordse koodimise vĂ”imalus — jĂ€rjestuse "" mÀÀramine — jĂ€i tĂ€helepanuta. server dekodeeris selle "", ja seejĂ€rel ".", st sĂŒmbolid "..\/" eelneva katalooge liikumiseks olid kodeeritavad kui ".%\/".

Mis puudutab haavatavuse Ă€rakasutamist koodi kĂ€ivitamise kaudu, siis on see vĂ”imalik mod_cgi aktiveerimise ja bausteed kasutamise korral, kus CGI-skripti kĂ€itamine on lubatud (nĂ€iteks, kui on aktiveeritud ScriptAlias direktiiv vĂ”i on mÀÀratud ExecCGI lipp Options direktiivis). RĂŒnnaku edukaks lĂ€biviimiseks on samuti hĂ€davajalik, et Apache seades oleks selgelt ette nĂ€htud juurdepÀÀs tĂ€itmise failide kataloogidele, nagu /bin, vĂ”i juur FS «/». Kuna tavaliselt sellist juurdepÀÀsu ei anta, on koodijĂ”udlus rĂŒnnak vĂ€ga harva rakendatav reaalsĂŒsteemidele.

Samas jÀÀb aktuaalseks rĂŒnnak, mille eesmĂ€rk on saada juurdepÀÀs mis tahes sĂŒsteemifailide ja veebiskripte allikakoodide sisu, mis on lugejale kergesti ligipÀÀsetav, kellega http-serverit kĂ€ivitab. Sellise rĂŒnnaku teostamiseks piisab, kui saidil on kataloog, mis on seadistatud «Alias» vĂ”i «ScriptAlias» direktiivide abil (DocumentRoot ei ole piisav), nagu «cgi-bin».

NĂ€ide exploiti, mis vĂ”imaldab kĂ€ivitada utiliiti «id» serveris: curl ‘http:\/\/192.168.0.1\/cgi-bin\/.%\/\.%\/\.%\/\.%\/\.%\/bin\/sh’ —data ‘echo Content-Type: text\/plain; echo; id’ uid=1(daemon) gid=1(daemon) groups=1(daemon)

NĂ€ide eksploitidest, mis vĂ”imaldab lugeda sisu \/etc\/passwd ja ĂŒhte veebiskripti (skriptide koodi edastamiseks peab olema mÀÀratud kaust, mille kaudu on lubatud skriptid, lĂ€bi direktiivi „Alias“): curl ‘http:\/\/192.168.0.1\/cgi-bin\/.%\/\.%\/\.%\/\.%\/\.%\/etc\/passwd’ curl ‘http:\/\/192.168.0.1\/aliaseddir\/.%\/\.%\/\.%\/\.%\/\.%\/usr\/local\/apache2\/cgi-bin\/test.cgi’

Probleem mÔjutab peamiselt pidevalt uuenevaid distributsioone, nagu Fedora, Arch Linux ja Gentoo, samuti FreeBSD sadamaid. Pakette konserveeritud serveri distribuutorites, nagu Debian, RHEL, Ubuntu ja SUSE, turvaaukudega ei seostata. Probleem ei ilmne, kui juurdepÀÀs kataloogidele on selgelt keelatud seadistusega "require all denied".

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster