Icinga Web stebėjimo sąsajos pažeidžiamumas

Paskelbta korekciniai paketo išleidimai Icinga Web 2.6.4, 2.7.4 ir v2.8.2, kuri suteikia stebėjimo sistemos žiniatinklio sąsają icinga. Siūlomi atnaujinimai pašalina kritinį pažeidžiamumas (CVE-2020-24368), leidžia neautentifikuotam užpuolikui pasiekti serveryje esančius failus, turinčius „Icinga Web“ proceso privilegijas (dažniausiai vartotojui, kuriam veikia http serveris arba fpm).

Sėkmingai atakai reikalingas vienas iš trečiosios šalies modulių, pateikiamų su vaizdais ar piktogramomis. Tarp tokių modulių yra „Icinga Business Process Modeling“, „Icinga“ direktorius,
Icinga ataskaitų teikimas, žemėlapių modulis ir gaublio modulis. Šiuose moduliuose nėra pažeidžiamumų, tačiau jie yra veiksniai, leidžiantys organizuoti ataką prieš Icinga Web.

Ataka vykdoma siunčiant HTTP GET arba POST užklausas vaizdus aptarnaujančiam tvarkytojui, prie kurio pasiekti nereikia paskyros. Pavyzdžiui, jei „Icinga Web 2“ yra „/icingaweb2“, o sistemoje /usr/share/icingaweb2/modules kataloge yra įdiegtas verslo procesų modulis, galite nusiųsti užklausą „GET /icingaweb2/static“, kad perskaitytumėte turinį. /etc/os-release failo /img?module_name=businessprocess&file=../../../../../../../etc/os-release.

Šaltinis: opennet.ru