Luka w interfejsie monitorowania Icinga Web

Opublikowano poprawki pakietu Icinga Web 2.6.4, 2.7.4 i v2.8.2, dostarczającego interfejs webowy dla systemu monitorowania Icinga. W proponowanych aktualizacjach usunięto krytyczną luka (CVE-2020-24368), która umożliwia nieautoryzowanemu atakującemu uzyskanie dostępu do plików na serwerze z uprawnieniami procesu Icinga Web (zazwyczaj użytkownika, pod którym działa serwer http lub fpm).

Do skutecznego ataku wymagana jest obecność jednego z zewnętrznych modułów dostarczanych z obrazami lub ikonami. Wśród takich modułów wyróżniają się Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module i Globe Module. Same w sobie te moduły nie zawierają luk, ale są czynnikami umożliwiającymi przeprowadzenie ataku na Icinga Web.

Atak przeprowadzany jest poprzez wysyłanie żądań HTTP GET lub POST do obsługi, która odpowiada za dostarczanie obrazów, dostęp do której nie wymaga posiadania konta. Na przykład, jeśli Icinga Web 2 jest dostępny jako „/icingaweb2” i w systemie zainstalowany jest moduł businessprocess w katalogu /usr/share/icingaweb2/modules, można wysłać żądanie „GET /icingaweb2/static/img?module_name=businessprocess&file=../../../etc/os-release” w celu odczytania zawartości pliku /etc/os-release.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster