rilascio correttivo del pacchetto , che fornisce un'interfaccia web per il sistema di monitoraggio . Negli aggiornamenti proposti è stata risolta una vulnerabilità critica (CVE-2020-24368), che consente a un attaccante non autenticato di accedere a file sul server con i privilegi del processo Icinga Web (di solito l'utente sotto il quale viene eseguito il server http o fpm).
Per un attacco riuscito è necessario che sia presente uno dei moduli di terze parti forniti con le immagini o le icone. Tra questi moduli ci sono Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module e Globe Module. Questi moduli non presentano vulnerabilità di per sé, ma possono essere fattori abilitanti per organizzare un attacco su Icinga Web.
L'attacco avviene inviando richieste HTTP GET o POST a un gestore che serve le immagini, a cui non è richiesta una registrazione. Ad esempio, se Icinga Web 2 è accessibile come "/icingaweb2" e nel sistema è presente il modulo businessprocess installato nella cartella /usr/share/icingaweb2/modules, per leggere il contenuto del file /etc/os-release è possibile inviare la richiesta "GET /icingaweb2/static/img?module_name=businessprocess&file=../../../../../../../etc/os-release".
Fonte: opennet.ru
