Eemaldatavalt exploiteeritav haavatavus OMI-agendis, mis on sunnitud Microsoft Azure'i Linux-keskkondadesse

Microsoft Azure'i pilveplatvormi kliendid, kes kasutavad Linuxi virtuaalmasinates, on kokku puutunud kriitilise haavatavusega (CVE-2021-38647), mis võimaldab kaugjuhtimise teel koodi käivitada root-õigustes. Haavatavus on saanud koodnimeks OMIGOD ning on tähelepanuväärne, kuna probleem esineb OMI Agent'i rakenduses, mis installitakse Linuxi keskkondades ilma suurema kärata.

OMI Agent installitakse automaatselt ja aktiveeritakse, kui kasutatakse teenuseid nagu Azure Automation, Azure Automatic Update, Azure Operations Management Suite, Azure Log Analytics, Azure Configuration Management, Azure Diagnostics ja Azure Container Insights. Näiteks on rünnaku ohus Linuxi keskkonnad Azure'is, kus jälgimine on aktiivne. Agent on osa avatud paketti OMI (Open Management Infrastructure Agent), mis rakendab DMTF CIM/WBEM protokolli IT-infrastruktuuri haldamiseks.

OMI Agent installitakse süsteemis kasutajaga omsagent ja loob seadistused /etc/sudoers, et käitada seeria skripte root-õigustega. Teatud teenuste töö käigus luuakse võrgusoketid võrgupordidel 5985, 5986 ja 1270. Shodan teenuse skaneerimine näitab, et võrgus on enam kui 15 000 haavatavat Linuxi keskkonda. Hetkel on avatud juurdepääsuga juba paigutatud töötav eksploiti prototüüp, mis võimaldab käitada enda koodi root-õigustega sellistes süsteemides.

Probleem süveneb veelgi, kuna Azure'is ei ole OMI rakendamine selgelt dokumenteeritud ning OMI Agent installitakse hoiatamata — piisab valitud teenuse tingimustega nõustumisest keskkonna seadistamisel ja OMI Agent aktiveeritakse automaatselt, st enamik kasutajatest ei kahtlegi tema olemasolus.

Kasutusmeetod on triviaalne — piisab, kui saata agentidele XML-päring, eemaldades autentimise eest vastutava päise. OMI kasutab juhtimisõnumite saamisel autentimist, kontrollides, et kliendil on õigus saata teatud käsk. Haavatavuse tuum seisneb selles, et eemaldades autentimise päise 'Authentication' sõnumist, server peetakse kontrolli läbimist edukaks, võetakse juhtimisning võetakse vastu ja antakse lubadega root-tegevusi. Süsteemis juhuslike käskude täitmiseks piisab, kui sõnumis kasutada tavalist käsku ExecuteShellCommand_INPUT. Näiteks utiliidi 'id' käivitamiseks piisab järgmise päringu saatmisest: curl -H 'Content-Type: application/soap+xml;charset=UTF-8' -k --data-binary '@http_body.txt' https://10.0.0.5:5986/wsman ...

id

0

Microsoft on juba välja andnud OMI 1.6.8.1 värskenduse haavatavuse kõrvaldamiseks, kuid see ei ole veel Microsoft Azure'i kasutajateni jõudnud (uutes keskkondades on endiselt installitud vana OMI versioon). Agendi automaatset värskendamist ei toetata, seega peavad kasutajad paketi käsitsi uuendama, kasutades käsku «dpkg -l omi» Debianis/Ubuntu's või «rpm -qa omi» Fedora/RHEL-is. Kaitse kõrvallahenduseks soovitatakse blokeerida juurdepääs võrguportidele 5985, 5986 ja 1270.

Lisaks CVE-2021-38647 on OMI 1.6.8.1 kõrvaldatud ka kolm haavatavust (CVE-2021-38648, CVE-2021-38645 ja CVE-2021-38649), mis võimaldavad privileegideta kohalikel kasutajatel oma koodi käivitada root õigustes.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster