Przejęcie kontroli nad podatnymi serwerami GitLab w celu zaangażowania ich w przeprowadzanie ataków DDoS

Firma GitLab ostrzegła użytkowników o zwiększonej aktywności hakerów związanej z wykorzystaniem krytycznej luki CVE-2021-22205, która pozwala na zdalne wykonanie własnego kodu na serwerze, na którym używana jest platforma do wspólnej pracy GitLab, bez konieczności autoryzacji.

Problem występuje w GitLab od wersji 11.9 i został rozwiązany w kwietniu w wersjach GitLab 13.10.3, 13.9.6 oraz 13.8.8. Niemniej jednak, według badania przeprowadzonego 31 października, z 60 tysięcy publicznie dostępnych instancji GitLab, 50% systemów nadal używa przestarzałych wersji GitLab, które są narażone na tę lukę. Wymagane aktualizacje zostały zainstalowane tylko na 21% z sprawdzonych serwerów, a na 29% systemów nie udało się ustalić numeru używanej wersji.

Lekkomyślne podejście administratorów serwerów z GitLab do instalacji aktualizacji doprowadziło do tego, że luka zaczęła być aktywnie wykorzystywana przez hakerów, którzy zaczęli umieszczać na serwerach złośliwe oprogramowanie i łączyć je z botnetem biorącym udział w przeprowadzaniu ataków DDoS. W szczytowym momencie objętość ruchu generowanego podczas ataku DDoS przez botnet na bazie podatnych serwerów GitLab osiągała 1 terabit na sekundę.

Luka jest spowodowana nieprawidłowym przetwarzaniem przesyłanych plików z obrazami przez zewnętrzny parser oparty na bibliotece ExifTool. Luka w ExifTool (CVE-2021-22204) umożliwiała wykonanie dowolnych poleceń w systemie podczas analizy metadanych z plików w formacie DjVu: (metadata (Copyright «\ » . qx{echo test > /tmp/test} . \ » b «) )

Przy czym, ponieważ faktyczny format był określany w ExifTool na podstawie typu MIME zawartości, a nie rozszerzenia pliku, atakujący mógł przesłać dokument DjVu z eksploitem w postaci zwykłego obrazu JPG lub TIFF (GitLab wywołuje ExifTool dla wszystkich plików z rozszerzeniami jpg, jpeg i tiff, aby oczyścić zbędne tagi). Przykład eksploita. W domyślnej konfiguracji GitLab CE atak można przeprowadzić poprzez wysłanie dwóch żądań, które nie wymagają autoryzacji.

Przejęcie kontroli nad podatnymi serwerami GitLab w celu zaangażowania ich w przeprowadzanie ataków DDoS

Użytkownicy GitLab powinni upewnić się, że korzystają z aktualnej wersji, a w przypadku korzystania z przestarzałej wersji pilnie zainstalować aktualizacje. Jeśli z jakichś powodów jest to niemożliwe, należy selektywnie zastosować łatkę, która zablokuje wystąpienie luki. Użytkownicy nieaktualnych systemów powinni również upewnić się, że ich system nie został skompromitowany, analizując logi i sprawdzając obecność podejrzanych kont atakujących (np. dexbcx, dexbcx818, dexbcxh, dexbcxi i dexbcxa99).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster