Vulnerabilità nell'interfaccia di monitoraggio Icinga Web

Pubblicato rilascio correttivo del pacchetto Icinga Web 2.6.4, 2.7.4 e v2.8.2, che fornisce un'interfaccia web per il sistema di monitoraggio Icinga. Negli aggiornamenti proposti è stata risolta una vulnerabilità critica una vulnerabilità (CVE-2020-24368), che consente a un attaccante non autenticato di accedere a file sul server con i privilegi del processo Icinga Web (di solito l'utente sotto il quale viene eseguito il server http o fpm).

Per un attacco riuscito è necessario che sia presente uno dei moduli di terze parti forniti con le immagini o le icone. Tra questi moduli ci sono Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module e Globe Module. Questi moduli non presentano vulnerabilità di per sé, ma possono essere fattori abilitanti per organizzare un attacco su Icinga Web.

L'attacco avviene inviando richieste HTTP GET o POST a un gestore che serve le immagini, a cui non è richiesta una registrazione. Ad esempio, se Icinga Web 2 è accessibile come "/icingaweb2" e nel sistema è presente il modulo businessprocess installato nella cartella /usr/share/icingaweb2/modules, per leggere il contenuto del file /etc/os-release è possibile inviare la richiesta "GET /icingaweb2/static/img?module_name=businessprocess&file=../../../../../../../etc/os-release".

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster