Webmin-ում հայտնաբերվել է հետնադուռ, որը թույլ է տալիս հեռավոր մուտք ունենալ արմատային իրավունքներով:

Փաթեթում Webmin- ը, որը տրամադրում է գործիքներ հեռավոր սերվերի կառավարման համար, բացահայտված Հետեւի դուռ (CVE-2019-15107- ը), գտնվել է պաշտոնական նախագծի կառուցապատումներում, բաշխված Sourceforge-ի և խորհուրդ է տրվում հիմնական կայքում։ Backdoor-ն առկա էր 1.882-ից մինչև 1.921 ներառյալ կառուցումներում (git պահոցում հետին դռան հետ կոդ չկար) և թույլ էր տալիս կամայական կեղևի հրամանները կատարել հեռակա կարգով՝ առանց նույնականացման արմատային իրավունքներով համակարգում:

Հարձակման համար բավական է ունենալ բաց ցանցային նավահանգիստ Webmin-ի հետ և ակտիվացնել վեբ ինտերֆեյսում հնացած գաղտնաբառերը փոխելու գործառույթը (միացված է լռելյայնորեն 1.890 build-ներում, բայց անջատված է այլ տարբերակներում): Խնդիր վերացվել է в թարմացում 1.930. Որպես հետևի դուռը արգելափակելու ժամանակավոր միջոց, պարզապես հեռացրեք «passwd_mode=» պարամետրը /etc/webmin/miniserv.conf կազմաձևման ֆայլից: Պատրաստված է փորձարկման շահագործման նախատիպը.

Խնդիրն այն էր հայտնաբերվել է password_change.cgi սկրիպտում, որում պետք է ստուգել վեբ ձևում մուտքագրված հին գաղտնաբառը օգտագործվում է unix_crypt ֆունկցիան, որին օգտատերից ստացված գաղտնաբառը փոխանցվում է առանց հատուկ նիշերից խուսափելու։ Git պահեստում այս գործառույթը է փաթաթված է Crypt::UnixCrypt մոդուլի շուրջը և վտանգավոր չէ, սակայն Sourceforge կայքում ներկայացված կոդերի արխիվը կանչում է կոդ, որն ուղղակիորեն մուտք է գործում /etc/shadow, բայց դա անում է shell կառուցվածքի միջոցով: Հարձակման համար պարզապես հին գաղտնաբառով դաշտում մուտքագրեք «|» նշանը: և դրանից հետո հետևյալ կոդը կկատարվի սերվերի վրա արմատային իրավունքներով:

On հայտարարություն Վեբմինի ծրագրավորողների կողմից, վնասակար կոդը տեղադրվել է նախագծի ենթակառուցվածքի վտանգի հետևանքով: Մանրամասները դեռ չեն տրամադրվել, հետևաբար պարզ չէ, թե արդյոք կոտրվածքը սահմանափակվել է Sourceforge-ի հաշվի վերահսկողությամբ, թե ազդել է Webmin-ի մշակման և ենթակառուցվածքի այլ տարրերի վրա: Վնասակար կոդը արխիվներում առկա է 2018 թվականի մարտից։ Խնդիրն ազդեց նաև Usermin-ը կառուցում է. Ներկայումս ներբեռնման բոլոր արխիվները վերակառուցված են Git-ից:

Source: opennet.ru

Добавить комментарий