Violazione dell'infrastruttura LineageOS tramite una vulnerabilità in SaltStack

Sviluppatori della piattaforma mobile LineageOS, succeduta a CyanogenMod, hanno avvertito sulla rilevazione di tracce di violazione dell'infrastruttura del progetto. Si osserva che alle 6 del mattino (MSK) del 3 maggio l'attaccante è riuscito ad accedere al server principale del sistema di gestione centralizzata delle configurazioni SaltStack attraverso lo sfruttamento di una vulnerabilità non corretta. Attualmente è in corso un'analisi dell'incidente e i dettagli non sono ancora disponibili.

Si riporta solo che l'attacco non ha coinvolto le chiavi per la generazione delle firme digitali, il sistema di build e i codici sorgente della piattaforma — le chiavi erano collocate su host completamente separati dall'infrastruttura principale, gestita tramite SaltStack, e i build sono stati fermati per motivi tecnici il 30 aprile. A giudicare dai dati sulla pagina status.lineageos.org i programmatori hanno già ripristinato il server con il sistema di revisione del codice Gerrit, il sito e la wiki. Resta spento il server con i build (builds.lineageos.org), il portale per il download dei file (download.lineageos.org), i server di posta e il sistema di coordinamento per il mirroring.

L'attacco è stato possibile perché la porta di rete (4506) per l'accesso a SaltStack non era bloccata per le richieste esterne da un firewall — l'attaccante doveva solo attendere che apparisse una vulnerabilità critica in SaltStack e sfruttarla prima che gli amministratori installassero l'aggiornamento con la correzione. A tutti gli utenti di SaltStack si raccomanda di aggiornare urgentemente i propri sistemi e di controllare la presenza di tracce di violazione.

A quanto pare, gli attacchi attraverso SaltStack non si sono limitati alla violazione di LineageOS e hanno assunto un carattere di massa — nel corso della giornata diversi utenti che non avevano aggiornato SaltStack sottolineano hanno rilevato compromissioni delle proprie infrastrutture con codice per mining o backdoor ospitato sui server. Inclusi è riportato simili attacchi all'infrastruttura del sistema di gestione dei contenuti Ghost, che ha colpito i siti Ghost(Pro) e la fatturazione (si afferma che i numeri delle carte di credito non sono stati compromessi, ma le hash delle password degli utenti di Ghost potrebbero essere finite nelle mani degli attaccanti).

Il 29 aprile sono stati rilasciati gli aggiornamenti della piattaforma SaltStack 3000.2 e 2019.2.4, nei quali sono state risolte due vulnerabilità le cui informazioni sono state pubblicate il 30 aprile, a cui è stato assegnato il massimo livello di pericolo, in quanto consentono accesso senza autenticazione ad utenti non autorizzati. esecuzione remota del codice sia sul server di controllo (salt-master) che su tutti i server gestiti tramite di esso.

  • La prima vulnerabilità (CVE-2020-11651) è causata dall'assenza di adeguati controlli durante la chiamata ai metodi della classe ClearFuncs nel processo salt-master. La vulnerabilità consente a un utente remoto di accedere ad alcuni metodi senza autenticazione. Tra l'altro, attraverso metodi problematici, un attaccante può ottenere un token per accedere con diritti di root al server master e avviare qualsiasi comando sugli host gestiti, sui quali è in esecuzione il demone salt-minion. La patch per risolvere questa vulnerabilità è stata pubblicato 20 giorni fa, ma dopo la sua applicazione sono emersi problemi regressivi cambiamenti, che causano fallimenti e violazioni della sincronizzazione dei file.
  • La seconda vulnerabilità (CVE-2020-11652) consente, attraverso manipolazioni con la classe ClearFuncs, di accedere ai metodi tramite la trasmissione di percorsi formattati in un certo modo, il che può essere utilizzato per accedere completamente a directory arbitrarie nel file system del server master con diritti di root, ma richiede l'accesso autenticato (un accesso simile può essere ottenuto attraverso la prima vulnerabilità e utilizzare la seconda vulnerabilità per compromettere completamente l'intera infrastruttura).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster