Ontwikkelaars van het mobiele platform , dat CyanogenMod heeft vervangen, over het opsporen van sporen van een inbraak in de infrastructuur van het project. Het wordt opgemerkt dat de aanvaller om 6 uur 's ochtends (MSK) op 3 mei toegang heeft gekregen tot de hoofdsysteemserver van het centrale configuratiebeheersysteem door misbruik te maken van een niet-opgeloste kwetsbaarheid. Momenteel wordt het voorval onderzocht en zijn er nog geen details beschikbaar.
Het is alleen bekend dat de aanval de sleutels voor het genereren van digitale handtekeningen, het bouwsysteem en de broncode van het platform niet heeft aangetast — de sleutels op hosts die volledig gescheiden waren van de hoofdinfrastructuur, beheerd via SaltStack, en de builds werden om technische redenen op 30 april stopgezet. Gezien de gegevens op de pagina hebben de ontwikkelaars de server met het code review-systeem Gerrit, de website en de wiki al hersteld. De servers met builds (builds.lineageos.org), het downloadportaal (download.lineageos.org), de mailservers en het coördinatiesysteem voor mirror-doorsluitingen blijven uitgeschakeld.
De aanval werd mogelijk omdat de netwerkpoort (4506) voor toegang tot SaltStack gebroken voor externe verzoeken door de firewall — de aanvaller hoefde alleen maar te wachten op het verschijnen van een kritieke kwetsbaarheid in SaltStack en deze te exploiteren voordat de beheerders de update met de patch installeerden. Alle gebruikers van SaltStack wordt dringend aangeraden om hun systemen bij te werken en te controleren op tekenen van een inbraak.
Het lijkt erop dat aanvallen via SaltStack niet beperkt bleven tot de inbraak van LineageOS en een massaal karakter aannamen — gedurende de dag ontdekten verschillende gebruikers die hun SaltStack niet op tijd hadden bijgewerkt, compromittering van hun infrastructuren met het hosten van mijnbouwcode of backdoors op hun servers. Dit omvat een soortgelijke inbraak in de infrastructuur van het contentmanagementsysteem , dat de websites Ghost(Pro) en de facturering trof (er wordt beweerd dat de creditcardnummers niet zijn aangetast, maar dat de hashes van de Ghost-wachtwoorden in handen van de aanvallers terechtgekomen konden zijn).
Op 29 april zijn er uitgegeven, en waarin kwetsbaarheden werden verholpen (informatie over de kwetsbaarheden werd op 30 april gepubliceerd), die de hoogste risico-classificatie hebben gekregen, omdat ze toegang verlenen zonder authenticatie, op afstand uitgevoerde code zowel op de beheercursus (salt-master) als op alle servers die hierdoor worden beheerd.
- De eerste kwetsbaarheid () is veroorzaakt door een gebrek aan adequate controles bij het aanroepen van methoden van de ClearFuncs-klasse in het proces van de salt-master. De kwetsbaarheid stelt een externe gebruiker in staat om toegang te krijgen tot bepaalde methoden zonder authenticatie. Dit omvat dat een aanvaller via problematische methoden een token kan krijgen voor root-toegang tot de master-server en elke commando's kan uitvoeren op de bediende hosts waar de demon draait. . De patch die deze kwetsbaarheid verhelpt is 20 dagen geleden toegepast, maar na de toepassing hiervan kwamen er , die leidden tot fouten en de synchronisatie van bestanden verstoorde.
- De tweede kwetsbaarheid () stelt de toegang tot methoden via manipulatie met de ClearFuncs-klasse mogelijk door het doorgeven van specifieke padformaten, wat kan worden gebruikt voor volledige toegang tot willekeurige mappen in het bestandssysteem van de master-server met root-rechten, maar vereist dat er geauthentiseerde toegang aanwezig is (deze toegang kan worden verkregen via de eerste kwetsbaarheid en de tweede kwetsbaarheid kan worden gebruikt voor volledige compromis van de gehele infrastructuur).
Bron: opennet.ru
