Hack van de infrastructuur van LineageOS via een kwetsbaarheid in SaltStack

Ontwikkelaars van het mobiele platform LineageOS, dat CyanogenMod heeft vervangen, waarschuwden over het opsporen van sporen van een inbraak in de infrastructuur van het project. Het wordt opgemerkt dat de aanvaller om 6 uur 's ochtends (MSK) op 3 mei toegang heeft gekregen tot de hoofdsysteemserver van het centrale configuratiebeheersysteem SaltStack door misbruik te maken van een niet-opgeloste kwetsbaarheid. Momenteel wordt het voorval onderzocht en zijn er nog geen details beschikbaar.

Er wordt gerapporteerd Het is alleen bekend dat de aanval de sleutels voor het genereren van digitale handtekeningen, het bouwsysteem en de broncode van het platform niet heeft aangetast — de sleutels werden geplaatst op hosts die volledig gescheiden waren van de hoofdinfrastructuur, beheerd via SaltStack, en de builds werden om technische redenen op 30 april stopgezet. Gezien de gegevens op de pagina status.lineageos.org hebben de ontwikkelaars de server met het code review-systeem Gerrit, de website en de wiki al hersteld. De servers met builds (builds.lineageos.org), het downloadportaal (download.lineageos.org), de mailservers en het coördinatiesysteem voor mirror-doorsluitingen blijven uitgeschakeld.

De aanval werd mogelijk omdat de netwerkpoort (4506) voor toegang tot SaltStack niet was gebroken voor externe verzoeken door de firewall — de aanvaller hoefde alleen maar te wachten op het verschijnen van een kritieke kwetsbaarheid in SaltStack en deze te exploiteren voordat de beheerders de update met de patch installeerden. Alle gebruikers van SaltStack wordt dringend aangeraden om hun systemen bij te werken en te controleren op tekenen van een inbraak.

Het lijkt erop dat aanvallen via SaltStack niet beperkt bleven tot de inbraak van LineageOS en een massaal karakter aannamen — gedurende de dag ontdekten verschillende gebruikers die hun SaltStack niet op tijd hadden bijgewerkt, , dat tegen 2021 al 94% van de wereldwijde datacenter-werklasten gevirtualiseerd zal zijn. Volgens compromittering van hun infrastructuren met het hosten van mijnbouwcode of backdoors op hun servers. Dit omvat wordt gerapporteerd een soortgelijke inbraak in de infrastructuur van het contentmanagementsysteem Ghost, dat de websites Ghost(Pro) en de facturering trof (er wordt beweerd dat de creditcardnummers niet zijn aangetast, maar dat de hashes van de Ghost-wachtwoorden in handen van de aanvallers terechtgekomen konden zijn).

Op 29 april zijn er updates voor het SaltStack-platform uitgegeven, 3000.2 en 2019.2.4waarin twee kwetsbaarheden kwetsbaarheden werden verholpen (informatie over de kwetsbaarheden werd op 30 april gepubliceerd), die de hoogste risico-classificatie hebben gekregen, omdat ze toegang verlenen zonder authenticatie, en daardoor op afstand uitgevoerde code zowel op de beheercursus (salt-master) als op alle servers die hierdoor worden beheerd.

  • De eerste kwetsbaarheid (CVE-2020-11651) is veroorzaakt door een gebrek aan adequate controles bij het aanroepen van methoden van de ClearFuncs-klasse in het proces van de salt-master. De kwetsbaarheid stelt een externe gebruiker in staat om toegang te krijgen tot bepaalde methoden zonder authenticatie. Dit omvat dat een aanvaller via problematische methoden een token kan krijgen voor root-toegang tot de master-server en elke commando's kan uitvoeren op de bediende hosts waar de demon draait. salt-minion. De patch die deze kwetsbaarheid verhelpt is gepubliceerd 20 dagen geleden toegepast, maar na de toepassing hiervan kwamen er regressieve wijzigingen, die leidden tot fouten en de synchronisatie van bestanden verstoorde.
  • De tweede kwetsbaarheid (CVE-2020-11652) stelt de toegang tot methoden via manipulatie met de ClearFuncs-klasse mogelijk door het doorgeven van specifieke padformaten, wat kan worden gebruikt voor volledige toegang tot willekeurige mappen in het bestandssysteem van de master-server met root-rechten, maar vereist dat er geauthentiseerde toegang aanwezig is (deze toegang kan worden verkregen via de eerste kwetsbaarheid en de tweede kwetsbaarheid kan worden gebruikt voor volledige compromis van de gehele infrastructuur).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster