Niebezpieczne luki w systemie zarządzania konfiguracją SaltStack

W nowych wydaniach systemu scentralizowanego zarządzania konfiguracją SaltStack 3002.5, 3001.6 i 3000.8 usunięto lukę (CVE-2020-28243), która umożliwiała nieuprzywilejowanemu lokalnemu użytkownikowi hosta podniesienie uprawnień w systemie. Problem wynikał z błędu w handlerze salt-minion, używanym do odbierania poleceń z centralnego serwera. Podatność wykryto w listopadzie, ale naprawiono ją dopiero teraz.

Podczas wykonywania operacji „restartcheck” istnieje możliwość wstrzyknięcia dowolnych poleceń poprzez manipulację nazwą procesu. W szczególności sprawdzenie obecności pakietu odbywało się przez uruchomienie menedżera pakietów z argumentem uzyskanym na podstawie nazwy procesu. Menedżer pakietów jest uruchamiany przez wywołanie funkcji popen w trybie uruchamiania shell, ale bez ekranowania znaków specjalnych. Zmieniając nazwę procesu i używając znaków takich jak „;” i „|”, można doprowadzić do wykonania własnego kodu.

Oprócz wskazanego problemu w SaltStack 3002.5 usunięto jeszcze 9 podatności:

  • CVE-2021-25281 — z powodu braku odpowiedniej kontroli uprawnień zdalny atakujący może poprzez odwołanie do SaltAPI uruchomić dowolny moduł wheel po stronie zarządzającego serwera master i skompromitować całą infrastrukturę.
  • CVE-2021-3197 — problem w module SSH do minion, który umożliwia wykonanie dowolnych poleceń shell przez podstawienie argumentu z ustawieniem „ProxyCommand” lub przekazanie ssh_options przez API.
  • CVE-2021-25282 — nieautoryzowany dostęp do wheel_async pozwala poprzez odwołanie do SaltAPI nadpisać plik poza katalogiem bazowym i wykonać dowolny kod w systemie.
  • CVE-2021-25283 — wyjście poza katalog bazowy w handlerze wheel.pillar_roots.write w SaltAPI umożliwia dodanie dowolnego szablonu do jinja renderer.
  • CVE-2021-25284 — hasła ustawiane przez webutils były zapisywane w postaci jawnej w logu /var/log/salt/minion .
  • CVE-2021-3148 — możliwość wstrzyknięcia poleceń przez wywołanie SaltAPI salt.utils.thin.gen_thin().
  • CVE-2020-35662 — brak weryfikacji SSL-certyfikatu w konfiguracji domyślnej.
  • CVE-2021-3144 — możliwość użycia tokenów uwierzytelniania eauth po upływie czasu ich ważności.
  • CVE-2020-28972 — w kodzie nie weryfikowano certyfikatu SSL/TLS serwery, co umożliwiało przeprowadzanie ataków MITM.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster