මූල අයිතිවාසිකම් සමඟ දුරස්ථ ප්‍රවේශයට ඉඩ දෙන පසුබිම් දොරක් Webmin හි සොයාගෙන ඇත.

පැකේජය තුළ වෙබ්මින්, දුරස්ථ සේවාදායක කළමනාකරණය සඳහා මෙවලම් සපයන, හඳුනාගෙන ඇත පිටුපස දොර (CVE-2019-15107), නිල ව්‍යාපෘති ගොඩනැගීම් වල දක්නට ලැබේ, බෙදාහරින ලදී Sourceforge හරහා සහ නිර්දේශ කර ඇත ප්රධාන වෙබ් අඩවියේ. 1.882 සිට 1.921 දක්වා වූ බිල්ඩ් වල පිටුපස දොර පැවතුනි (ගිට් ගබඩාවේ පිටුපස දොර සමඟ කේතයක් නොතිබුණි) සහ මූල අයිතිවාසිකම් සහිත පද්ධතියක සත්‍යාපනයකින් තොරව දුරස්ථව අත්තනෝමතික කවච විධාන ක්‍රියාත්මක කිරීමට ඉඩ ලබා දුන්නේය.

ප්‍රහාරයක් සඳහා, Webmin සමඟ විවෘත ජාල වරායක් තිබීම සහ වෙබ් අතුරු මුහුණතේ යල් පැන ගිය මුරපද වෙනස් කිරීමේ කාර්යය සක්‍රිය කිරීම ප්‍රමාණවත් වේ (බිල්ඩ්ස් 1.890 හි පෙරනිමියෙන් සක්‍රීය කර ඇත, නමුත් වෙනත් අනුවාද වල අක්‍රීය කර ඇත). ගැටලුව ඉවත් කළා в යාවත්කාලීන කිරීම 1.930 කි. පසුපස දොර අවහිර කිරීමට තාවකාලික පියවරක් ලෙස, සරලව /etc/webmin/miniserv.conf වින්‍යාස ගොනුවෙන් “passwd_mode=” සැකසුම ඉවත් කරන්න. පරීක්ෂණය සඳහා සූදානම් කර ඇත සූරාකෑමේ මූලාකෘතිය.

ගැටලුව විය සොයා ගන්නා ලදී password_change.cgi ස්ක්‍රිප්ටය තුළ, වෙබ් පෝරමයේ ඇතුළත් කර ඇති පැරණි මුරපදය පරීක්ෂා කිරීමට භාවිතා වේ unix_crypt ශ්‍රිතය, පරිශීලකයාගෙන් ලැබුණු මුරපදය විශේෂ අක්ෂරවලින් ගැලවීමකින් තොරව ලබා දෙයි. git ගබඩාවේ මෙම කාර්යය එය Crypt::UnixCrypt මොඩියුලය වටා ඔතා ඇති අතර එය භයානක නොවේ, නමුත් Sourceforge වෙබ් අඩවියේ සපයා ඇති කේත සංරක්ෂිතය කෙලින්ම /etc/shadow වෙත ප්‍රවේශ වන කේතයක් අමතයි, නමුත් මෙය කරන්නේ shell construct එකක් භාවිතා කරමිනි. පහර දීමට, පැරණි මුරපදය සමඟ ක්ෂේත්රයේ "|" සංකේතය ඇතුළත් කරන්න. සහ පසුව පහත කේතය සේවාදායකයේ මූල අයිතිවාසිකම් සමඟ ක්‍රියාත්මක වේ.

විසින් ප්‍රකාශය වෙබ්මින් සංවර්ධකයින්, ව්‍යාපෘතියේ යටිතල පහසුකම් අවදානමට ලක්වීමේ ප්‍රතිඵලයක් ලෙස අනිෂ්ට කේතය ඇතුළත් කරන ලදී. විස්තර තවම සපයා නැත, එබැවින් අනවසරයෙන් ඇතුළුවීම Sourceforge ගිණුම පාලනය කිරීමට සීමා වූවාද නැතහොත් Webmin සංවර්ධනයේ සහ යටිතල පහසුකම් ගොඩනැගීමේ අනෙකුත් අංගවලට බලපෑවාද යන්න පැහැදිලි නැත. අනිෂ්ට කේතය 2018 මාර්තු සිට ලේඛනාගාරයේ පවතී. ගැටලුව ද බලපෑවේය පරිශීලක ගොඩනඟයි. දැනට, සියලුම බාගැනීම් සංරක්ෂිත Git වෙතින් නැවත ගොඩනගා ඇත.

මූලාශ්රය: opennet.ru

අදහස් එක් කරන්න