Eng Backdoor gouf am Webmin fonnt, deen Remote Zougang mat Root Rechter erlaabt.

Am Pak Webmin, déi Tools fir Remote Server Management ubitt, identifizéiert Hannerdier (CVE-2019-15107), fonnt an den offiziellen Projet baut, verdeelt iwwer Sourceforge an recommandéiert op der Haaptrei Site. D'Backdoor war präsent a Builds vun 1.882 bis 1.921 inklusiv (et war kee Code mat der Backdoor am Git Repository) an huet erlaabt datt arbiträr Shell Kommandoen op afstand ausgefouert ginn ouni Authentifikatioun op engem System mat Root Rechter.

Fir en Attack ass et genuch fir en oppenen Netzwierkport mat Webmin ze hunn an d'Funktioun z'aktivéieren fir verouderte Passwierder an der Webinterface z'änneren (Standard aktivéiert a Builds 1.890, awer an anere Versioune behënnert). Problem eliminéiert в aktualiséieren 1.930. Als temporär Moossnam fir d'Backdoor ze blockéieren, läscht einfach d'Astellung "passwd_mode=" aus der /etc/webmin/miniserv.conf Konfiguratiounsdatei. Preparéiert fir Testen Prototyp ausnotzen.

De Problem war entdeckt am password_change.cgi Skript, an deem dat aalt Passwuert am Webformular agefouert gëtt benotzt gëtt d'unix_crypt Funktioun, un déi d'Passwuert, déi vum Benotzer kritt gëtt, weiderginn ouni speziell Zeechen ze entkommen. Am Git Repository dës Funktioun et ass ëm de Crypt :: UnixCrypt Modul gewéckelt an ass net geféierlech, awer de Codearchiv, deen op der Sourceforge Websäit geliwwert gëtt, rifft Code deen direkt op /etc/shadow zougräift, awer mécht dat mat engem Shellkonstruktioun. Fir Ugrëff, gitt just d'Symbol "|" am Feld mat der al Passwuert. an de folgende Code nodeems se mat root Rechter op de Server ausgefouert ginn.

By Ausso Webmin Entwéckler, de béisaarteg Code gouf agefouert als Resultat vun der Infrastruktur vum Projet kompromittéiert. Detailer sinn nach net geliwwert ginn, also ass et net kloer ob den Hack limitéiert war fir d'Kontroll iwwer de Sourceforge Kont ze huelen oder aner Elementer vun der Webmin Entwécklung beaflosst an Infrastruktur ze bauen. De béise Code ass zënter Mäerz 2018 an den Archiven präsent. De Problem huet och betraff Usermin baut. De Moment sinn all Downloadarchiven aus Git nei opgebaut.

Source: opennet.ru

Setzt e Commentaire