Pirater l'infrastructure de LineageOS via une vulnérabilité dans SaltStack

Développeurs de la plateforme mobile LineageOS, remplaçant CyanogenMod, ont averti concernant l'identification de traces de piratage de l'infrastructure du projet. Il est à noter qu'à 6 heures du matin (MSK) le 3 mai, l'attaquant a réussi à accéder au serveur principal du système de gestion centralisée des configurations SaltStack en exploitant une vulnérabilité non corrigée. Actuellement, l'incident est en cours d'analyse et les détails ne sont pas encore disponibles.

Rapporté seulement que l'attaque n'a pas touché les clés pour générer des signatures numériques, le système de construction et les codes sources de la plateforme — les clés étaient hébergées sur des hôtes complètement séparés de l'infrastructure principale, gérée via SaltStack, et les constructions ont été arrêtées pour des raisons techniques le 30 avril. D'après les données sur la page status.lineageos.org les développeurs ont déjà restauré le serveur avec le système de révision de code Gerrit, le site web et le wiki. Restent déconnectés le serveur des constructions (builds.lineageos.org), le portail de téléchargement de fichiers (download.lineageos.org), les serveurs mail et le système de coordination de redirection vers les miroirs.

L'attaque a été rendue possible par le fait que le port réseau (4506) pour l'accès à SaltStack n'était pas bloqué pour les requêtes externes par le pare-feu — l'attaquant n'avait plus qu'à attendre l'apparition d'une vulnérabilité critique dans SaltStack et à l'exploiter avant que les administrateurs n'installent une mise à jour corrective. Tous les utilisateurs de SaltStack sont vivement invités à mettre à jour leurs systèmes et à vérifier la présence de traces de piratage.

Apparemment, les attaques via SaltStack ne se limitaient pas au piratage de LineageOS et ont pris un caractère massif — pendant la journée, divers utilisateurs qui n'avaient pas réussi à mettre à jour SaltStack, note ont détecté une compromission de leurs infrastructures avec l'hébergement sur des serveurs de code pour le minage ou des portes dérobées. Y compris il a été rapporté une attaque similaire sur l'infrastructure du système de gestion de contenu Ghost, qui a touché les sites Ghost(Pro) et de facturation (il est affirmé que les numéros de carte de crédit n'ont pas été affectés, mais les hachages des mots de passe des utilisateurs de Ghost ont pu tomber entre les mains des attaquants).

Le 29 avril, ont été publiées des mises à jour de la plateforme SaltStack, 3000.2 et 2019.2.4dans lesquelles ont été corrigées deux vulnérabilités (des informations sur les vulnérabilétés ont été publiées le 30 avril), qui ont reçu le niveau de danger le plus élevé, car elles permettent d'accéder sans authentification. l'exécution distante de code tant sur l'hôte de gestion (salt-master) que sur tous les serveurs gérés par lui.

  • La première vulnérabilité (CVE-2020-11651) est causée par l'absence de vérifications appropriées lors de l'appel des méthodes de la classe ClearFuncs dans le processus salt-master. La vulnérabilité permet à un utilisateur distant d'accéder à certaines méthodes sans authentification. Entre autres, via les méthodes problématiques, un attaquant peut obtenir un jeton d'accès avec des droits de root au serveur master et exécuter n'importe quelle commande sur les hôtes gérés, sur lesquels le démon salt-minion. Un correctif pour remédier à cette vulnérabilité a été publiée publié il y a 20 jours, mais après son application, des problèmes régressifs modifications, entraînant des pannes et des violations de synchronisation des fichiers.
  • La deuxième vulnérabilité (CVE-2020-11652) permet, par des manipulations avec la classe ClearFuncs, d'accéder aux méthodes en transmettant des chemins formatés d'une certaine manière, ce qui peut être utilisé pour accéder complètement à des répertoires arbitraires dans le système de fichiers du serveur master avec des droits de root, mais nécessite un accès authentifié (un tel accès peut être obtenu grâce à la première vulnérabilité et utiliser la seconde vulnérabilité pour compromettre entièrement toute l'infrastructure).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster