Pakett , mis pakub vahendeid serveri kaugjuhtimiseks, tagauks (), mis avastati projekti ametlikest kogumitest, Sourceforge'i kaudu ja ametlikul veebisaidil. Tagauks oli olemas kogumites alates 1.882 kuni 1.921 sealhulgas (git-repositooriumis kood tagauksest puudub) ja vĂ”imaldas kaugpÀÀsu ilma autentimiseta tĂ€ita sĂŒsteemis juhuslikke shell-kĂ€ske root-Ă”igustega.
RĂŒnnakuks piisab Webmini avatud vĂ”rguporti olemasolust ja funktsiooni aktiivsusest, mis muudab vananenud parooli veebiliideses (vĂ€listatud versioonides, kuid vaikimisi lubatud kogumites 1.890). Probleem ĂŒhes 1.930. Ajutiseks meetmeks tagaugu blokeerimiseks piisab sĂ€tte eemaldamisest âpasswd_mode=â konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud .
Probleem oli failis password_change.cgi, kus kontrolliti veebivormi vananenu parooli unix_crypt funktsioon, millele edastatakse kasutaja poolt sisestatud parool ilma erimĂ€rkide vm suuremate mĂ€rkide eristamiseta. Git-repositoriumis on see funktsioon Crypt::UnixCrypt mooduli peal oleva kattega ja ei kujuta ohtu, kuid Sourceforge'i kodulehelt saadud koodiarhiivis kĂ€ivitatakse kood, mis vahetult suunab /etc/shadow, aga teeb seda shell-i konstruktsiooni kaudu. RĂŒnnakuks piisab, kui sisestada vana parooli vĂ€ljale mĂ€rk «|», mille jĂ€rel jĂ€rgnev kood kĂ€ivitatakse root'i Ă”igustes serveris.
Kohal Webmini arendajate, et kahjulik kood pandi, nagu tundub, projekti infrastruktuuri kompromiteerimise tĂ”ttu. Ăksikasjad pole veel avaldatud, seega pole selge, kas hĂ€kkimine piirdus ainult Sourceforge'i kontode ĂŒle vĂ”tmiseni vĂ”i haaras ka teisi Webmini arenduse ja koostamise infrastruktuuri elemente. Kahjulik kood oli arhivides alates 2018. aasta mĂ€rtsist. Probleem puudutas ka . Praegu on kĂ”ik allalaadimisarhiivid Git'ist uuesti koostatud.
Allikas: opennet.ru
