Włamanie do infrastruktury LineageOS poprzez podatność w SaltStack

Deweloperzy platformy mobilnej LineageOS, która jest następcą CyanogenMod, ostrzegli zgłaszają o wykryciu śladów włamania w infrastrukturze projektu. Zauważono, że o godzinie 6 rano (MSK) 3 maja atakującemu udało się uzyskać dostęp do głównego serwera systemu centralnego zarządzania konfiguracją SaltStack poprzez wykorzystanie niezałatanej luki w zabezpieczeniach. Obecnie trwa analiza incydentu, a szczegóły są na razie niedostępne.

Zgłoszono tylko, że atak nie wpłynął na klucze do generowania podpisów cyfrowych, system budowy i źródła platformy — klucze były przechowywane na hostach, całkowicie odizolowanych od głównej infrastruktury zarządzanej przez SaltStack, a budowy zostały zatrzymane z powodów technicznych 30 kwietnia. Sądząc po danych dostępnych na stronie status.lineageos.org deweloperzy już przywrócili serwer z systemem recenzji kodu Gerrit, stronę i wiki. Wyłączone pozostają serwer budowy (builds.lineageos.org), portal do pobierania plików (download.lineageos.org), serwery pocztowe oraz system koordynacji przekierowań na lustrzane kopie.

Atak był możliwy, ponieważ port sieciowy (4506) do uzyskania dostępu do SaltStack nie był blokowany dla zewnętrznych zapytań przez zaporę — atakującemu pozostało tylko czekać na pojawienie się krytycznej luki w SaltStack i wykorzystać ją, zanim administratorzy zainstalują aktualizację z poprawką. Wszystkim użytkownikom SaltStack zaleca się pilne aktualizowanie swoich systemów i sprawdzenie pod kątem śladów włamania.

Z tego, co widać, ataki przez SaltStack nie ograniczyły się jedynie do włamania do LineageOS, ale miały charakter masowy — w ciągu dnia różni użytkownicy, którzy nie zdążyli zaktualizować SaltStack, zauważają wykrywali kompromitację swoich infrastruktur, z umieszczonym na serwerach kodem do wydobywania kryptowalut lub backdoorami. W tym również doniesiono o podobnym włamaniu w infrastrukturę systemu zarządzania treścią Ghost, który dotknął strony Ghost(Pro) oraz systemu bilingowego (twierdzi się, że numery kart kredytowych nie ucierpiały, ale hashe haseł użytkowników Ghost mogły trafić w ręce atakujących).

29 kwietnia wydano aktualizacje platformy SaltStack , w których usunięto 3000.2 i 2019.2.4(informacje o lukach zostały opublikowane 30 kwietnia), którym przypisano najwyższy poziom zagrożenia, ponieważ pozwalają one na dostęp bez autoryzacji dwie luki do zezwalają Zdalne wykonywanie kodu, zarówno na hostcie zarządzającym (salt-master), jak i na wszystkich serwerach zarządzanych przez niego.

  • Pierwsza luka (CVE-2020-11651) jest spowodowana brakiem odpowiednich kontroli przy wywoływaniu metod klasy ClearFuncs w procesie salt-master. Luka umożliwia zdalnemu użytkownikowi dostęp do niektórych metod bez uwierzytelnienia. W tym przypadku atakujący może uzyskać token dostępu z uprawnieniami root do master-serwera i uruchomić dowolne polecenia na obsługiwanych hostach, na których działa demon salt-minion. Łatka usuwająca tę lukę została opublikowano 20 dni temu, ale po jej zastosowaniu pojawiły się regresywne zmiany, prowadzące do awarii i zakłóceń synchronizacji plików.
  • Druga luka (CVE-2020-11652) umożliwia dostęp do metod za pomocą manipulacji klasą ClearFuncs poprzez przesyłanie odpowiednio sformatowanych ścieżek, co może być używane do pełnego dostępu do dowolnych katalogów w systemie plików master-serwera z uprawnieniami root, ale wymaga posiadania uwierzytelnionego dostępu (taki dostęp można uzyskać dzięki pierwszej luce i wykorzystać drugą lukę do pełnej kompromitacji całej infrastruktury).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster