Webminis leitud tagauks, mis võimaldab kaugpääsu root-õigustega

Pakett Webmin, mis pakub vahendeid serveri kaugjuhtimiseks, tuvastati tagauks (CVE-2019-15107), mis avastati projekti ametlikest kogumitest, mis levivad Sourceforge'i kaudu ja on soovitatavad ametlikul veebisaidil. Tagauks oli olemas kogumites alates 1.882 kuni 1.921 sealhulgas (git-repositooriumis kood tagauksest puudub) ja võimaldas kaugpääsu ilma autentimiseta täita süsteemis juhuslikke shell-käske root-õigustega.

Rünnakuks piisab Webmini avatud võrguporti olemasolust ja funktsiooni aktiivsusest, mis muudab vananenud parooli veebiliideses (välistatud versioonides, kuid vaikimisi lubatud kogumites 1.890). Probleem eemaldatud ühes uuenduses 1.930. Ajutiseks meetmeks tagaugu blokeerimiseks piisab sätte eemaldamisest „passwd_mode=” konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud exploit prototüüp.

Probleem oli avastatud failis password_change.cgi, kus kontrolliti veebivormi vananenu parooli kasutatakse unix_crypt funktsioon, millele edastatakse kasutaja poolt sisestatud parool ilma erimärkide vm suuremate märkide eristamiseta. Git-repositoriumis on see funktsioon on Crypt::UnixCrypt mooduli peal oleva kattega ja ei kujuta ohtu, kuid Sourceforge'i kodulehelt saadud koodiarhiivis käivitatakse kood, mis vahetult suunab /etc/shadow, aga teeb seda shell-i konstruktsiooni kaudu. Rünnakuks piisab, kui sisestada vana parooli väljale märk «|», mille järel järgnev kood käivitatakse root'i õigustes serveris.

Kohal väitele Webmini arendajate, et kahjulik kood pandi, nagu tundub, projekti infrastruktuuri kompromiteerimise tõttu. Üksikasjad pole veel avaldatud, seega pole selge, kas häkkimine piirdus ainult Sourceforge'i kontode üle võtmiseni või haaras ka teisi Webmini arenduse ja koostamise infrastruktuuri elemente. Kahjulik kood oli arhivides alates 2018. aasta märtsist. Probleem puudutas ka Usermini kogemusi. Praegu on kõik allalaadimisarhiivid Git'ist uuesti koostatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster