Dezvoltatorii platformei mobile , care a înlocuit CyanogenMod, despre identificarea unor urme de infiltrare în infrastructura proiectului. Se remarcă faptul că, la 6 dimineața (MSK) pe 3 mai, atacatorului i-a reușit să obțină acces la serverul principal al sistemului de gestionare centralizată a configurației prin exploatarea unei vulnerabilități necorectate. În prezent, se desfășoară o analiză a incidentului și detaliile nu sunt încă disponibile.
doar că atacul nu a afectat cheile pentru generarea semnăturilor digitale, sistemul de construire și codul sursă al platformei — cheile pe găzduiri complet separate de infrastructura principală, gestionată prin SaltStack, iar construcțiile au fost suspendate din motive tehnice pe 30 aprilie. Judecând după datele de pe pagina dezvoltatorii au restabilit deja serverul cu sistemul de revizuire a codului Gerrit, site-ul și wiki-ul. Serverul cu construcții (builds.lineageos.org), portalul pentru descărcarea fișierelor (download.lineageos.org), serverele de mail și sistemul de coordonare a redirecționării către oglinzi rămân dezactivate.
Atacul a fost posibil deoarece portul de rețea (4506) pentru acces la SaltStack blocat pentru cereri externe prin firewall — atacatorului nu-i rămânea decât să aștepte apariția unei vulnerabilități critice în SaltStack și să o exploateze înainte ca administratorii să instaleze patch-ul de corectare. Toți utilizatorii SaltStack sunt sfătuiți să-și actualizeze urgent sistemele și să verifice dacă există urme de infiltrare.
Se pare că atacurile prin SaltStack nu s-au limitat la hacking-ul LineageOS și au căpătat un caracter de masă — pe parcursul zilei, diferiți utilizatori care nu reușiseră să-și actualizeze SaltStack, au identificat compromiterea infrastructurii lor cu implantarea de cod pentru minerit sau backdoor-uri pe servere. Inclusiv un hack similar al infrastructurii sistemului de gestionare a conținutului , care a afectat site-urile Ghost(Pro) și facturarea (se afirmă că numerele de carduri de credit nu au fost afectate, dar hashi-urile parolelor utilizatorilor Ghost ar fi putut cădea în mâinile atacatorilor).
Pe 29 aprilie au fost actualizări pentru platforma SaltStack și , în care au fost corectate (informațiile despre vulnerabilități au fost publicate pe 30 aprilie), care au primit cel mai înalt nivel de pericol, deoarece permit executarea codului de la distanță atât pe gazda de control (salt-master), cât și pe toate serverele gestionate prin aceasta.
- Prima vulnerabilitate () este cauzată de lipsa verificărilor adecvate la apelarea metodelor din clasa ClearFuncs pe parcursul procesului salt-master. Vulnerabilitatea permite unui utilizator de la distanță accesul la anumite metode fără autentificare. Printre altele, prin metodele vulnerabile, atacatorul poate obține un token pentru acces cu privilegii de root la serverul master și poate executa comenzi pe gazdele gestionate, pe care rulează demonul . Patch-ul pentru remedierea acestei vulnerabilități a fost acum 20 de zile, dar după aplicarea acestuia, au apărut , care duce la erori și la sincronizarea defectuoasă a fișierelor.
- A doua vulnerabilitate () permite, prin manipularea clasei ClearFuncs, accesul la metode prin transmiterea unor căi formate într-un anumit mod, ceea ce poate fi folosit pentru acces complet la directoare arbitrare în FS-ul serverului master cu privilegii de root, dar necesită acces autentificat (acest acces poate fi obținut prin prima vulnerabilitate și folosit pentru compromiterea completă a întregii infrastructuri).
Sursa: opennet.ro
