Deweloperzy platformy mobilnej , która jest następcą CyanogenMod, zgłaszają o wykryciu śladów włamania w infrastrukturze projektu. Zauważono, że o godzinie 6 rano (MSK) 3 maja atakującemu udało się uzyskać dostęp do głównego serwera systemu centralnego zarządzania konfiguracją poprzez wykorzystanie niezałatanej luki w zabezpieczeniach. Obecnie trwa analiza incydentu, a szczegóły są na razie niedostępne.
tylko, że atak nie wpłynął na klucze do generowania podpisów cyfrowych, system budowy i źródła platformy — klucze na hostach, całkowicie odizolowanych od głównej infrastruktury zarządzanej przez SaltStack, a budowy zostały zatrzymane z powodów technicznych 30 kwietnia. Sądząc po danych dostępnych na stronie deweloperzy już przywrócili serwer z systemem recenzji kodu Gerrit, stronę i wiki. Wyłączone pozostają serwer budowy (builds.lineageos.org), portal do pobierania plików (download.lineageos.org), serwery pocztowe oraz system koordynacji przekierowań na lustrzane kopie.
Atak był możliwy, ponieważ port sieciowy (4506) do uzyskania dostępu do SaltStack blokowany dla zewnętrznych zapytań przez zaporę — atakującemu pozostało tylko czekać na pojawienie się krytycznej luki w SaltStack i wykorzystać ją, zanim administratorzy zainstalują aktualizację z poprawką. Wszystkim użytkownikom SaltStack zaleca się pilne aktualizowanie swoich systemów i sprawdzenie pod kątem śladów włamania.
Z tego, co widać, ataki przez SaltStack nie ograniczyły się jedynie do włamania do LineageOS, ale miały charakter masowy — w ciągu dnia różni użytkownicy, którzy nie zdążyli zaktualizować SaltStack, wykrywali kompromitację swoich infrastruktur, z umieszczonym na serwerach kodem do wydobywania kryptowalut lub backdoorami. W tym również o podobnym włamaniu w infrastrukturę systemu zarządzania treścią , który dotknął strony Ghost(Pro) oraz systemu bilingowego (twierdzi się, że numery kart kredytowych nie ucierpiały, ale hashe haseł użytkowników Ghost mogły trafić w ręce atakujących).
29 kwietnia wydano , w których usunięto i (informacje o lukach zostały opublikowane 30 kwietnia), którym przypisano najwyższy poziom zagrożenia, ponieważ pozwalają one na dostęp bez autoryzacji do Zdalne wykonywanie kodu, zarówno na hostcie zarządzającym (salt-master), jak i na wszystkich serwerach zarządzanych przez niego.
- Pierwsza luka () jest spowodowana brakiem odpowiednich kontroli przy wywoływaniu metod klasy ClearFuncs w procesie salt-master. Luka umożliwia zdalnemu użytkownikowi dostęp do niektórych metod bez uwierzytelnienia. W tym przypadku atakujący może uzyskać token dostępu z uprawnieniami root do master-serwera i uruchomić dowolne polecenia na obsługiwanych hostach, na których działa demon . Łatka usuwająca tę lukę została 20 dni temu, ale po jej zastosowaniu pojawiły się , prowadzące do awarii i zakłóceń synchronizacji plików.
- Druga luka () umożliwia dostęp do metod za pomocą manipulacji klasą ClearFuncs poprzez przesyłanie odpowiednio sformatowanych ścieżek, co może być używane do pełnego dostępu do dowolnych katalogów w systemie plików master-serwera z uprawnieniami root, ale wymaga posiadania uwierzytelnionego dostępu (taki dostęp można uzyskać dzięki pierwszej luce i wykorzystać drugą lukę do pełnej kompromitacji całej infrastruktury).
Źródło: opennet.ru
