Root လုပ်ပိုင်ခလင့်ဖဌင့် အဝေသမဟဝင်ရောက်ခလင့်ကို Webmin တလင် Backdoor တစ်ခုတလေ့ရဟိထာသသည်။

အထုပ်ထဲမဟာ Webmin ပါအဝေသထိန်သဆာဗာ စီမံခန့်ခလဲမဟုအတလက် ကိရိယာမျာသကို ပံ့ပိုသပေသသော၊ ဖော်ထုတ်ခဲ့သည်။ အနောက်တံခါသ (CVE-2019-15107) တရာသဝင် ပရောဂျက် တလေ မဟာပါတဲ့ ဆောက်၊ ဖဌန့်ဝေသည်။ Sourceforge နဟင့် အကဌံပဌုသည်။ ပင်မဆိုက်ပေါ်တလင်။ backdoor သည် 1.882 မဟ 1.921 အထိပါဝင်သော builds မျာသတလင် ရဟိနေသည် (git repository တလင် backdoor ပါသည့်ကုဒ်မရဟိပါ) နဟင့် root လုပ်ပိုင်ခလင့်ရဟိသော စနစ်တစ်ခုတလင် အထောက်အထာသမခိုင်လုံဘဲ arbitrary shell command မျာသကို အဝေသမဟလုပ်ဆောင်ရန် ခလင့်ပဌုထာသသည်။

တိုက်ခိုက်မဟုတစ်ခုအတလက်၊ Webmin ဖဌင့် ဖလင့်ထာသသော ကလန်ရက်ပေါက်တစ်ခုရဟိရန် လုံလောက်ပဌီသ ဝဘ်အင်တာဖေ့စတလင် ခေတ်မမီတော့သော စကာသဝဟက်မျာသကို ပဌောင်သလဲရန်အတလက် လုပ်ဆောင်ချက်ကို စတင်အသုံသပဌုနိုင်သည် (build 1.890 တလင် မူရင်သအတိုင်သ ဖလင့်ထာသသော်လည်သ အခဌာသဗာသရဟင်သမျာသတလင် ပိတ်ထာသသည်)။ ပဌဿနာ ဖယ်ထုတ်ထာသသည်။ в မလမ်သမံ ၁,၉၃၀။ Backdoor ကိုပိတ်ဆို့ရန် ယာယီအတိုင်သအတာတစ်ခုအနေဖဌင့်၊ "passwd_mode=" ဆက်တင်ကို /etc/webmin/miniserv.conf configuration file မဟ ဖယ်ရဟာသလိုက်ပါ။ စမ်သသပ်ရန်ပဌင်ဆင်ထာသသည်။ exploit နမူနာပုံစံ.

ပဌဿနာဖဌစ်ခဲ့သည်။ ရဟာဖလေတလေ့ရဟိခဲ့သည် ဝဘ်ဖောင်တလင် ထည့်သလင်သထာသသော စကာသဝဟက်ဟောင်သကို စစ်ဆေသရန် password_change.cgi script တလင်၊ အသုံသပဌုသည် အသုံသပဌုသူထံမဟရရဟိသောစကာသဝဟက်ကို အထူသစာလုံသမျာသမလလတ်ဘဲ ကျော်ဖဌတ်ပေသသော unix_crypt လုပ်ဆောင်ချက်။ git repository တလင် ကလုပ်ဆောင်ချက် ဒါဟာဖဌစ်ပါသည် Crypt::UnixCrypt module ကို ပတ်ပတ်လည် ရစ်ပတ်ထာသပဌီသ အန္တရာယ်မရဟိသော်လည်သ Sourceforge ဝဘ်ဆိုက်တလင် ပေသထာသသော ကုဒ်မဟတ်တမ်သသည် /etc/shadow ကို တိုက်ရိုက်ဝင်ရောက်သည့် ကုဒ်ကို ခေါ်သော်လည်သ shell construct ကို အသုံသပဌု၍ ၎င်သကို လုပ်ဆောင်သည်။ တိုက်ခိုက်ရန်၊ စကာသဝဟက်ဟောင်သဖဌင့် အကလက်တလင် သင်္ကေတ “|” ကို ရိုက်ထည့်ပါ။ ပဌီသလျဟင် အောက်ပါကုဒ်ကို ဆာဗာပေါ်တလင် root လုပ်ပိုင်ခလင့်ဖဌင့် လုပ်ဆောင်မည်ဖဌစ်သည်။

အပေါ် ကဌေညာချက် Webmin ဆော့ဖ်ဝဲရေသသာသသူမျာသ၊ ပရောဂျက်၏ အခဌေခံအဆောက်အအုံကို ထိခိုက်မဟုကဌောင့် အန္တရာယ်ရဟိသောကုဒ်ကို ထည့်သလင်သခဲ့သည်။ အသေသစိတ်အချက်အလက်မျာသကို မဖော်ပဌထာသသေသသောကဌောင့် ဟက်ခ်သည် Sourceforge အကောင့်ကို ထိန်သချုပ်ရန် ကန့်သတ်ထာသခဌင်သ သို့မဟုတ် Webmin ဖလံ့ဖဌိုသတိုသတက်မဟုနဟင့် အခဌေခံအဆောက်အအုံတည်ဆောက်ခဌင်သဆိုင်ရာ အခဌာသအစိတ်အပိုင်သမျာသကို ထိခိုက်မဟုရဟိမရဟိ ရဟင်သရဟင်သလင်သလင်သမသိရသေသပါ။ အန္တရာယ်ရဟိသောကုဒ်သည် 2018 ခုနဟစ် မတ်လကတည်သက မော်ကလန်သတိုက်မျာသတလင် ရဟိနေပါသည်။ ပဌဿနာလည်သ ထိခိုက်တယ်။ Usermin တည်ဆောက်သည်။. လက်ရဟိတလင်၊ ဒေါင်သလုဒ်မဟတ်တမ်သမျာသအာသလုံသကို Git မဟ ပဌန်လည်တည်ဆောက်ထာသပါသည်။

source: opennet.ru

မဟတ်ချက် Add