Haavatavate GitLabi serverite kontrolli haaramine DDoS-rünnakute sooritamiseks

GitLab on hoiatanud kasutajaid suurenenud kurjategijate tegevuse kohta, mis on seotud kriitilise haavatavuse CVE-2021-22205 kasutamisega, mis võimaldab kaugelt autentimiseta oma koodi serveris, kus kasutatakse GitLab'i koostööarenduse platvormi, täita.

Probleem ilmneb GitLabis alates versioonist 11.9 ja see kõrvaldatakse juba aprillis versioonides GitLab 13.10.3, 13.9.6 ja 13.8.8. Siiski, nagu näitas 31. oktoobri skaneerimine globaalsetes võrkudes 60 000 avalikult kättesaadava GitLabi eksemplari seas, kasutavad 50% süsteemidest endiselt aegunud versioone GitLabist, mis on haavatavad. Vajalikud värskendused on installitud vaid 21%-le kontrollitud süsteemidest. serverid, samas ei õnnestunud 29% süsteemidest kindlaks teha kasutatava versiooni numbrit.

GitLabi serverite administraatorite hooletu suhtumine värskenduste paigaldamisse on viinud selleni, et haavatavust hakkasid aktiivselt ära kasutama kurjategijad, kes hakkasid paigaldama serverites kahjulikku tarkvara ja liitma neid botnet'i tööga, mis osaleb DDoS-rünnakute teostamises. DDoS-rünnaku ajal, mis genereeriti GitLabi haavatavatelt serveritelt, suutis genereeritud liiklus tipphetkel ulatuda kuni 1 terabitti sekundis.

Haavatavus on põhjustatud vale failide töötlemise tõttu pildifailide laadimisel välise parsi abil, mis põhineb ExifTool'il. Haavatavus ExifTool'is (CVE-2021-22204) võimaldas täita süsteemis suvalisi käske, kui töötleti metaandmeid DjVu-formaadis failidest: (metaandmed (Autoriõigus «\ » . qx{echo test >\/tmp\/test} . \ » b «))

Samuti, kuna tegelik formaat määrati ExifToolis sisu MIME tüübi järgi, mitte faili laiendi põhjal, suutis ründaja laadida DjVu-dokumendi eksploidi all tavalisest JPG- või TIFF-pildist (GitLab kutsub ExifTool'i kõigi jpg, jpeg ja tiff laienditega failide puhul, et puhastada liigseid silte). Näide eksploidist. GitLab CE vaikeseadistustes saab rünnaku teostada kahe autentimiseta päringu saatmise kaudu.

Haavatavate GitLabi serverite kontrolli haaramine DDoS-rünnakute sooritamiseks

GitLabi kasutajatele soovitatakse veenduda, et nad kasutavad uusimat versiooni, ja kui nad kasutavad aegunud versiooni, tuleks kiiresti installida uuendused, või kui see mingil põhjusel ei õnnestu, kohaldada sihipäraselt plaastrit, mis blokeerib haavatavuse ilmingud. Ka uuendamata süsteemide kasutajatele soovitatakse veenduda, et nende süsteem ei ole kahtluse all, analüüsides logisid ja kontrollides kahtlaste ründajate kontode olemasolu (näiteks dexbcx, dexbcx818, dexbcxh, dexbcxi ja dexbcxa99).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster