Kwetsbaarheid in de monitoring interface van Icinga Web

Gepubliceerd correcties van het pakket Icinga Web 2.6.4, 2.7.4 en v2.8.2, dat een webinterface biedt voor het monitoringssysteem Icinga. In de voorgestelde updates is een kritieke kwetsbaarheid verholpen kwetsbaarheid (CVE-2020-24368), die een ongeauthentiseerde aanvaller in staat stelt toegang te krijgen tot bestanden op de server met de privileges van het Icinga Web-proces (meestal de gebruiker waaronder de http-server of fpm draait).

Voor een succesvolle aanval is de aanwezigheid van een van de externe modules vereist die worden geleverd met afbeeldingen of pictogrammen. Onder deze modules zijn de Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module en Globe Module te noemen. Deze modules zelf bevatten geen kwetsbaarheden, maar ze zijn wel factoren die een aanval op Icinga Web mogelijk maken.

De aanval wordt uitgevoerd via het verzenden van HTTP GET- of POST-verzoeken naar de handler die afbeeldingen terugstuurt, waarvoor geen account nodig is. Als bijvoorbeeld Icinga Web 2 beschikbaar is als "/icingaweb2" en er een businessprocess-module op het systeem is geĆÆnstalleerd in de map "/usr/share/icingaweb2/modules", kan een verzoek zoals "GET /icingaweb2/static/img?module_name=businessprocess&file=..../..../..../..../..../..../etc/os-release" worden verzonden om de inhoud van het bestand "/etc/os-release" te lezen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster