Webmin-en atzeko ate bat aurkitu da, root eskubideekin urruneko sarbidea ahalbidetzen duena.

Paketean Webmin, urruneko zerbitzariaren kudeaketarako tresnak eskaintzen dituena, identifikatu atzeko atea (CVE-2019-15107), proiektuaren eraikuntza ofizialetan aurkituta, banatuta Sourceforge bidez eta gomendagarria gune nagusian. Atzeko atea 1.882-tik 1.921-era biak barne (ez zegoen koderik atzeko atearekin git biltegian) eta shell komando arbitrarioak urrunetik exekutatzeko aukera ematen zuen autentifikaziorik gabe erro-eskubideak dituen sistema batean.

Eraso baterako, nahikoa da Webmin-ekin sareko ataka irekia izatea eta web-interfazean zaharkitutako pasahitzak aldatzeko funtzioa aktibatzea (lehenespenez gaituta 1.890 build-etan, baina beste bertsio batzuetan desgaituta). Arazoa ezabatuta Π² eguneratzeko 1.930. Atzeko atea blokeatzeko aldi baterako neurri gisa, kendu "passwd_mode=" ezarpena /etc/webmin/miniserv.conf konfigurazio fitxategitik. Proba egiteko prestatua ustiatu prototipoa.

Arazoa zen aurkitu password_change.cgi scriptean, web-inprimakian sartutako pasahitz zaharra egiaztatzeko Erabilitako unix_crypt funtzioa, erabiltzailearengandik jasotako pasahitza karaktere berezietatik ihes egin gabe pasatzen zaiona. Git biltegian funtzio hau da Crypt::UnixCrypt moduluaren inguruan bilduta eta ez da arriskutsua, baina Sourceforge webgunean eskaintzen den kode artxiboak zuzenean /etc/shadow atzitzen duen kodea deitzen du, baina shell eraikuntza bat erabiliz egiten du. Erasotzeko, pasahitz zaharra duen eremuan β€œ|” ikurra sartu besterik ez dago. eta ondorengo kodea zerbitzarian root eskubideekin exekutatuko da.

On aplikazio Webmin garatzaileei, kode gaiztoa txertatu zen proiektuaren azpiegitura arriskuan egotearen ondorioz. Xehetasunak oraindik ez dira eman, beraz, ez dago argi hackea Sourceforge kontuaren kontrola hartzera mugatu zen edo Webmin garapenaren eta eraikitzeko azpiegituraren beste elementu batzuk eragin zituen. Kode gaiztoa 2018ko martxotik dago artxiboetan. Arazoak ere eragina izan zuen Usermin eraikitzen du. Une honetan, deskargaren artxibo guztiak Git-etik berreraiki dira.

Iturria: opennet.ru

Gehitu iruzkin berria