Leiti uus rĂŒnnakusuund Apache http-serveril, mis jĂ€i parandamata versioonis 2.4.50 ja vĂ”imaldab pÀÀseda juurde failidele, mis asuvad saidi juurkatalooge vĂ€ljaspool. Lisaks on teadlased leidnud vĂ”imaluse, mis, kui teatavaid ebatavalisi seadistusi on olemas, vĂ”imaldab mitte ainult lugeda sĂŒsteemifaile, vaid ka kaugelt oma koodi serveris kĂ€ivitada. Probleem ilmneb ainult versioonides 2.4.49 ja 2.4.50, varasemad versioonid ei ole haavatavad. Uue haavatavuse kĂ”rvaldamiseks on kiiresti vĂ€lja antud Apache httpd 2.4.51 versioon.
Uue probleemi (CVE-2021-42013) olemus on tĂ€ielikult sarnane algsele haavatavusele (CVE-2021-41773) versioonis 2.4.49, erinevus seisneb ainult erinevas kooditulu vormis "..". EelkĂ”ige versioonis 2.4.50 on keelatud vĂ”imalus kasutada jĂ€rjestust "" koma kodeerimiseks, kuid topeltkodeerimise vĂ”imalus on jĂ€etud tĂ€helepanuta â jĂ€rjestuses "%". server decodeeris selle «», ja seejĂ€rel «.», st sĂŒmbolid «..\/» eelnevale kataloogile minekuks vĂ”is kodeerida kui «.%\/».
Mis puudutab haavatavuse Ă€rakasutamist koodi kĂ€ivitamise kaudu, siis on see vĂ”imalik mod_cgi aktiveerimise ja bausteed kasutamise korral, kus CGI-skripti kĂ€itamine on lubatud (nĂ€iteks, kui on aktiveeritud ScriptAlias direktiiv vĂ”i on mÀÀratud ExecCGI lipp Options direktiivis). RĂŒnnaku edukaks lĂ€biviimiseks on samuti hĂ€davajalik, et Apache seades oleks selgelt ette nĂ€htud juurdepÀÀs tĂ€itmise failide kataloogidele, nagu /bin, vĂ”i juur FS «/». Kuna tavaliselt sellist juurdepÀÀsu ei anta, on koodijĂ”udlus rĂŒnnak vĂ€ga harva rakendatav reaalsĂŒsteemidele.
Samas jÀÀb aktuaalseks rĂŒnnak, mille eesmĂ€rk on saada juurdepÀÀs mis tahes sĂŒsteemifailide ja veebiskripte allikakoodide sisu, mis on lugejale kergesti ligipÀÀsetav, kellega http-serverit kĂ€ivitab. Sellise rĂŒnnaku teostamiseks piisab, kui saidil on kataloog, mis on seadistatud «Alias» vĂ”i «ScriptAlias» direktiivide abil (DocumentRoot ei ole piisav), nagu «cgi-bin».
NĂ€ide exploiti, mis vĂ”imaldab kĂ€ivitada utiliiti «id» serveris: curl âhttp:\/\/192.168.0.1\/cgi-bin\/..%\/..%\/..%\/..%\/..%\/bin\/shâ âdata âecho Content-Type: text\/plain; echo; idâ uid=1(daemon) gid=1(daemon) groups=1(daemon)
NĂ€ide eksploitidest, mis vĂ”imaldab köita sisu \/etc\/passwd ja ĂŒhte veebi skripti (skriptide koodi edastamiseks peab olema nĂ€idatud kindel kataloog, mille mÀÀrab direktiiv «Alias», mille jaoks skriptide tĂ€itmine ei ole lubatud): curl âhttp:\/\/192.168.0.1\/cgi-bin\/..%\/..%\/..%\/..%\/..%\/etc\/passwdâ curl âhttp:\/\/192.168.0.1\/aliaseddir\/..%\/..%\/..%\/..%\/..%\/usr\/local\/apache2\/cgi-bin\/test.cgiâ
Probleem mÔjutab peamiselt pidevalt uuenevaid distributsioone, nagu Fedora, Arch Linux ja Gentoo, samuti FreeBSD sadamaid. Pakette konserveeritud serveri distribuutorites, nagu Debian, RHEL, Ubuntu ja SUSE, turvaaukudega ei seostata. Probleem ei ilmne, kui juurdepÀÀs kataloogidele on selgelt keelatud seadistusega "require all denied".
Allikas: opennet.ru
