Vulnérabilité dans l'interface de surveillance Icinga Web

Publié mises à jour correctives du paquet Icinga Web 2.6.4, 2.7.4 et v2.8.2, fournissant une interface web pour le système de surveillance Icinga. Les mises à jour proposées corrigent une vulnérabilité critique CVE-2020-10174 (CVE-2020-24368), permettant à un attaquant non authentifié d'accéder aux fichiers sur le serveur avec les privilèges du processus Icinga Web (généralement l'utilisateur sous lequel le serveur http ou fpm est exécuté).

Pour réussir l'attaque, il est nécessaire d'avoir l'un des modules tiers fournis avec des images ou des icônes. Parmi ces modules, on trouve Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module et Globe Module. En soi, ces modules ne présentent pas de vulnérabilités, mais ils constituent des facteurs permettant d'exécuter une attaque contre Icinga Web.

L'attaque se fait en envoyant des requêtes HTTP GET ou POST au gestionnaire qui renvoie des images, accessible sans avoir besoin de compte. Par exemple, si Icinga Web 2 est accessible sous "/icingaweb2" et qu'un module businessprocess est installé dans le répertoire /usr/share/icingaweb2/modules, une requête pour lire le contenu du fichier /etc/os-release peut être envoyée sous la forme «GET /icingaweb2/static/img?module_name=businessprocess&file=..//..//..//..//..//..//..//etc//os-release».

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster