Pakett , mis pakub vahendeid serveri kaugjuhtimiseks, tagauks (), mis avastati projekti ametlikest kogumitest, Sourceforge'i kaudu ja ametlikul veebisaidil. Tagauks oli olemas kogumites alates 1.882 kuni 1.921 sealhulgas (git-repositooriumis kood tagauksest puudub) ja võimaldas kaugpääsu ilma autentimiseta täita süsteemis juhuslikke shell-käske root-õigustega.
Rünnakuks piisab Webmini avatud võrguporti olemasolust ja funktsiooni aktiivsusest, mis muudab vananenud parooli veebiliideses (välistatud versioonides, kuid vaikimisi lubatud kogumites 1.890). Probleem ühes 1.930. Ajutiseks meetmeks tagaugu blokeerimiseks piisab sätte eemaldamisest „passwd_mode=” konfiguratsioonifailist /etc/webmin/miniserv.conf. Testimiseks on ette valmistatud .
Probleem oli failis password_change.cgi, kus kontrolliti veebivormi vananenu parooli unix_crypt funktsioon, millele edastatakse kasutaja poolt sisestatud parool ilma erimärkide vm suuremate märkide eristamiseta. Git-repositoriumis on see funktsioon Crypt::UnixCrypt mooduli peal oleva kattega ja ei kujuta ohtu, kuid Sourceforge'i kodulehelt saadud koodiarhiivis käivitatakse kood, mis vahetult suunab /etc/shadow, aga teeb seda shell-i konstruktsiooni kaudu. Rünnakuks piisab, kui sisestada vana parooli väljale märk «|», mille järel järgnev kood käivitatakse root'i õigustes serveris.
Kohal Webmini arendajate, et kahjulik kood pandi, nagu tundub, projekti infrastruktuuri kompromiteerimise tõttu. Üksikasjad pole veel avaldatud, seega pole selge, kas häkkimine piirdus ainult Sourceforge'i kontode üle võtmiseni või haaras ka teisi Webmini arenduse ja koostamise infrastruktuuri elemente. Kahjulik kood oli arhivides alates 2018. aasta märtsist. Probleem puudutas ka . Praegu on kõik allalaadimisarhiivid Git'ist uuesti koostatud.
Allikas: opennet.ru
