Vulnerabilità nell'interfaccia di monitoraggio Icinga Web

Pubblicati rilascio di correzione del pacchetto Icinga Web 2.6.4, 2.7.4 e v2.8.2, fornendo un'interfaccia web per il sistema di monitoraggio Icinga. Negli aggiornamenti proposti è stata risolta una vulnerabilità critica vulnerabilità (CVE-2020-24368), che consente a un attaccante non autenticato di accedere ai file sul server con privilegi del processo Icinga Web (di solito l'utente con cui è in esecuzione il server http o fpm).

Per un attacco di successo è necessaria la presenza di uno dei moduli di terze parti forniti con le immagini o le icone. Tra questi moduli si segnalano Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module e Globe Module. Questi moduli non presentano vulnerabilità di per sé, ma sono fattori che consentono di organizzare un attacco su Icinga Web.

L'attacco avviene inviando richieste HTTP GET o POST al gestore che restituisce le immagini, il cui accesso non richiede un'account. Ad esempio, se Icinga Web 2 è accessibile come «/icingaweb2» e nel sistema è presente un modulo businessprocess installato nella directory /usr/share/icingaweb2/modules, per leggere il contenuto del file /etc/os-release si può inviare la richiesta «GET /icingaweb2/static/img?module_name=businessprocess&file=..../..../..../..../..../..../..../etc/os-release».

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster