Webminist leiti tagaukse, mis võimaldab kaugjuhtimist root-i õigustega

Pakettis Webmin, mis pakub vahendeid serveri kaugjuhtimiseks, avastatud tagauks (CVE-2019-15107), mis avastati projekti ametlikes kogudes, mida levitati Sourceforge'i kaudu ja soovitati ametlikul veebilehel. Tagauks oli kohal versioonides 1.882 kuni 1.921 (git-repositooriumis puudus kood tagauksega) ja võimaldas kaugelt autentimata täita soovitud shell-käske süsteemis root-õigustega.

Rünnakuks piisab avatud võrguporti olemasolust Webmini ja aktiivsest veebiliidese funktsiooni kasutamisest vana parooli muutmiseks (vaikimisi on see versioonides 1.890 sisse lülitatud, kuid muudes versioonides välja lülitatud). Probleem on kõrvaldatud ja värskenduses 1.930. Ajutiseks meetmeks tagaukse blokeerimiseks on piisav eemaldada seade "passwd_mode=" konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud exploiti prototüübi.

Probleem oli tuvastatud scriptis password_change.cgi, kus kontrollimiseks sisestatud veebivormis vana parooli kasutatakse funktsioon unix_crypt, kuhu edastatakse kasutajalt saadud parool ilma spetsiaalsete märkide põgenemiseta. Git-repositooriumis on see funktsioon on skriptiümbris module Crypt::UnixCrypt ja ei kujuta endast ohtu, kuid Sourceforge'i veebisaidil tarnitavas arhiivis käivitab see koodi, mis pöördub otse /etc/shadow poole, kuid teeb seda shell-struktuuri kaudu. Rünnakuks piisab, kui kirjutada vana parooli väljale märk "|" ja sellele järgnev kood käivitatakse root-õigustega serveris.

Ajal deklareeringu Webmini arendajate, pahatahtlik kood pandi paika projekti infrastruktuuri kompromiteerimise tulemusena. Üksikasju veel ei avaldatud, seega pole selge, kas häkkerite sissetung piirdus Sourceforge'i konto ülevõtmisega või puudutas ka muid arenduse ja Webmini kogumise infrastruktuuri elemente. Pahatahtlik kood oli arhivides alates 2018. aasta märtsist. Probleem puudutas ka Usermini kogusid. Praegu on kõik laadimisarhiivid uuesti koostatavad Gitist.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster