rilascio di correzione del pacchetto , fornendo un'interfaccia web per il sistema di monitoraggio . Negli aggiornamenti proposti è stata risolta una vulnerabilità critica (CVE-2020-24368), che consente a un attaccante non autenticato di accedere ai file sul server con privilegi del processo Icinga Web (di solito l'utente con cui è in esecuzione il server http o fpm).
Per un attacco di successo è necessaria la presenza di uno dei moduli di terze parti forniti con le immagini o le icone. Tra questi moduli si segnalano Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module e Globe Module. Questi moduli non presentano vulnerabilità di per sé, ma sono fattori che consentono di organizzare un attacco su Icinga Web.
L'attacco avviene inviando richieste HTTP GET o POST al gestore che restituisce le immagini, il cui accesso non richiede un'account. Ad esempio, se Icinga Web 2 è accessibile come «/icingaweb2» e nel sistema è presente un modulo businessprocess installato nella directory /usr/share/icingaweb2/modules, per leggere il contenuto del file /etc/os-release si può inviare la richiesta «GET /icingaweb2/static/img?module_name=businessprocess&file=..../..../..../..../..../..../..../etc/os-release».
Fonte: opennet.ru
