Mobiilse platvormi arendajad , mis asendas CyanogenMod, on avastanud mĂ€rke projekti infrastruktuuri hĂ€kkimisest. TĂ€heldatud on, et 3. mai hommikul kell 6 (MSK) Ă”nnestus rĂŒndajal pÀÀseda juurde kesksesse konfiguratsioonihaldussĂŒsteemi serverisse lahendamata haavatavuse kaudu. Praegu on juhtum uurimisel ja detailid pole veel saadaval.
ainult, et rĂŒnnak ei mĂ”jutanud digitaalsete allkirjade genereerimise vĂ”tmeid, ehitussĂŒsteemi ja platvormi lĂ€htekoodi â vĂ”tmed serverites, mis olid tĂ€ielikult eraldatud pĂ”hainfrastruktuurist, mida haldati lĂ€bi SaltStack, ning ehitused peatati tehniliste pĂ”hjuste tĂ”ttu 30. aprillil. Ainus teave lehe pĂ”hjal nĂ€itab, et arendajad on juba taastanud koodi ĂŒlevaatamise sĂŒsteemi Gerrit, veebisaidi ja wikki. Edasi jÀÀvad vĂ€lja lĂŒlitatud ehitusserver (builds.lineageos.org), failide allalaadimise portaal (download.lineageos.org), meiliserverid ja peegelduste koordineerimise sĂŒsteem.
RĂŒnnak sai vĂ”imalikuks tĂ€nu sellele, et SaltStacki juurdepÀÀsuks mĂ”eldud vĂ”rgupordi (4506) vĂ€listele pĂ€ringutele blokeeritud tulemĂŒĂŒriga - rĂŒndajal tuli oodata kriitilise haavatavuse ilmnemist SaltStackis ja Ă€ra kasutada seda enne, kui administraatorid installivad paranduse. KĂ”ik SaltStacki kasutajad peaksid oma sĂŒsteemid kiiresti uuendama ja kontrollima, kas on olemas mĂ€rke hĂ€kkimisest.
Tundub, et rĂŒnnakud SaltStacki kaudu ei piirdunud LineageOS-i hĂ€kkimisega ja omandasid massilise iseloomu - pĂ€eva jooksul erinevad kasutajad, kes ei olnud SaltStacki uuendanud, tuvastasid oma infrastruktuuri kompromiteerimise, paigaldades oma serveritesse kaevandamise vĂ”i tagaukse jaoks mĂ”eldud koodi. Sealhulgas sarnast hĂ€kkimist sisuhaldussĂŒsteemi infrastruktuuris , mis mĂ”jutas Ghost(Pro) saite ja arvetega seonduvat (vĂ€idetavalt ei olnud krediitkaardi numbred ohus, kuid Ghosti kasutajate paroolide rĂ€si vĂ”is sattuda rĂŒndajate kĂ€tte).
29. aprillil olid SaltStacki platvormi uuendused ja , milles kÔrvaldati haavatavused (teave haavatavuste kohta avaldati 30. aprillil), mis said kÔrgeima ohutaseme, kuna need lubavad autentimiseteta koodide kaugkÀitmine nii juhtimishostis (salt-master) kui ka kÔikides selle kaudu hallatavates serverites.
- Esimene haavatavus () tuleneb piisavate kontrollide puudumisest ClearFuncs klassi meetodite kutsumise ajal salt-masteris. Haavatavus vĂ”imaldab kaugkasutajal pÀÀseda teatud meetoditele juurde ilma autentimiseta. Problemaatiliste meetodite kaudu vĂ”ib rĂŒndaja saada juurĂ”igustega pÀÀsutokeni master-serverisse ja kĂ€ivitada igasuguseid kĂ€ske hallatavates hostides, kus töötab daemon . TĂ”rke parandav plaastrit rakendati 20 pĂ€eva tagasi, kuid pĂ€rast selle kasutuselevĂ”ttu ilmnesid , mis viisid tĂ”rgeteni ja failide sĂŒnkroonimise rikkumisteni.
- Teine haavatavus () vĂ”imaldab klassi ClearFuncs manipuleerimise kaudu pÀÀseda meetoditele lĂ€bi teatud viisil vormistatud teede edastamise, mida saab kasutada tĂ€ielikuks juurdepÀÀsuks igaĂŒhele kaustadele mastĐ”r-serveri failisĂŒsteemis root Ă”igustega, kuid see nĂ”uab autentitud juurdepÀÀsu (sellist juurdepÀÀsu vĂ”ib saada esimese haavatavuse kaudu ja kasutada teist haavatavust kogu infrastruktuuri tĂ€ielikuks kompromiteerimiseks).
Allikas: opennet.ru
