Webminis leitud tagauks, mis vÔimaldab kaugpÀÀsu root-Ôigustega

Pakett Webmin, mis pakub vahendeid serveri kaugjuhtimiseks, tuvastati tagauks (CVE-2019-15107), mis avastati projekti ametlikest kogumitest, mis levivad Sourceforge'i kaudu ja on soovitatavad ametlikul veebisaidil. Tagauks oli olemas kogumites alates 1.882 kuni 1.921 sealhulgas (git-repositooriumis kood tagauksest puudub) ja vĂ”imaldas kaugpÀÀsu ilma autentimiseta tĂ€ita sĂŒsteemis juhuslikke shell-kĂ€ske root-Ă”igustega.

RĂŒnnakuks piisab Webmini avatud vĂ”rguporti olemasolust ja funktsiooni aktiivsusest, mis muudab vananenud parooli veebiliideses (vĂ€listatud versioonides, kuid vaikimisi lubatud kogumites 1.890). Probleem eemaldatud ĂŒhes uuenduses 1.930. Ajutiseks meetmeks tagaugu blokeerimiseks piisab sĂ€tte eemaldamisest „passwd_mode=” konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud exploit prototĂŒĂŒp.

Probleem oli avastatud failis password_change.cgi, kus kontrolliti veebivormi vananenu parooli kasutatakse unix_crypt funktsioon, millele edastatakse kasutaja poolt sisestatud parool ilma erimĂ€rkide vm suuremate mĂ€rkide eristamiseta. Git-repositoriumis on see funktsioon on Crypt::UnixCrypt mooduli peal oleva kattega ja ei kujuta ohtu, kuid Sourceforge'i kodulehelt saadud koodiarhiivis kĂ€ivitatakse kood, mis vahetult suunab /etc/shadow, aga teeb seda shell-i konstruktsiooni kaudu. RĂŒnnakuks piisab, kui sisestada vana parooli vĂ€ljale mĂ€rk «|», mille jĂ€rel jĂ€rgnev kood kĂ€ivitatakse root'i Ă”igustes serveris.

Kohal vĂ€itele Webmini arendajate, et kahjulik kood pandi, nagu tundub, projekti infrastruktuuri kompromiteerimise tĂ”ttu. Üksikasjad pole veel avaldatud, seega pole selge, kas hĂ€kkimine piirdus ainult Sourceforge'i kontode ĂŒle vĂ”tmiseni vĂ”i haaras ka teisi Webmini arenduse ja koostamise infrastruktuuri elemente. Kahjulik kood oli arhivides alates 2018. aasta mĂ€rtsist. Probleem puudutas ka Usermini kogemusi. Praegu on kĂ”ik allalaadimisarhiivid Git'ist uuesti koostatud.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster