Pakettis , mis pakub vahendeid serveri kaugjuhtimiseks, tagauks (), mis avastati projekti ametlikes kogudes, Sourceforge'i kaudu ja ametlikul veebilehel. Tagauks oli kohal versioonides 1.882 kuni 1.921 (git-repositooriumis puudus kood tagauksega) ja võimaldas kaugelt autentimata täita soovitud shell-käske süsteemis root-õigustega.
Rünnakuks piisab avatud võrguporti olemasolust Webmini ja aktiivsest veebiliidese funktsiooni kasutamisest vana parooli muutmiseks (vaikimisi on see versioonides 1.890 sisse lülitatud, kuid muudes versioonides välja lülitatud). Probleem ja 1.930. Ajutiseks meetmeks tagaukse blokeerimiseks on piisav eemaldada seade "passwd_mode=" konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud .
Probleem oli scriptis password_change.cgi, kus kontrollimiseks sisestatud veebivormis vana parooli funktsioon unix_crypt, kuhu edastatakse kasutajalt saadud parool ilma spetsiaalsete märkide põgenemiseta. Git-repositooriumis on see funktsioon skriptiümbris module Crypt::UnixCrypt ja ei kujuta endast ohtu, kuid Sourceforge'i veebisaidil tarnitavas arhiivis käivitab see koodi, mis pöördub otse /etc/shadow poole, kuid teeb seda shell-struktuuri kaudu. Rünnakuks piisab, kui kirjutada vana parooli väljale märk "|" ja sellele järgnev kood käivitatakse root-õigustega serveris.
Ajal Webmini arendajate, pahatahtlik kood pandi paika projekti infrastruktuuri kompromiteerimise tulemusena. Üksikasju veel ei avaldatud, seega pole selge, kas häkkerite sissetung piirdus Sourceforge'i konto ülevõtmisega või puudutas ka muid arenduse ja Webmini kogumise infrastruktuuri elemente. Pahatahtlik kood oli arhivides alates 2018. aasta märtsist. Probleem puudutas ka . Praegu on kõik laadimisarhiivid uuesti koostatavad Gitist.
Allikas: opennet.ru
