Klientët e platformës cloud Microsoft Azure që përdorin Linux në virtualizime kanë hasur në një vulnerabilitet kritik (CVE-2021-38647), i cili lejon ekzekutimin e kodit nga distanca me privilegje root. Vulnerabiliteti ka emrin kod OMIGOD dhe është i njohur për faktin se problemi ekziston në aplikacionin OMI Agent, i cili instalohet pa një njoftim të tepruar në ambientet Linux.
OMI Agent instalohet dhe aktivizohet automatikisht kur përdoren shërbime si Azure Automation, Azure Automatic Update, Azure Operations Management Suite, Azure Log Analytics, Azure Configuration Management, Azure Diagnostics dhe Azure Container Insights. Për shembull, ambientet Linux në Azure të cilat kanë aktivizuar monitorimin, janë të prekshme nga sulmet. Agjenti është pjesë e paketës së hapur OMI (Open Management Infrastructure Agent) me implementimin e stack-ut DMTF CIM/WBEM për menaxhimin e infrastrukturës IT.
OMI Agent instalohet në sistem nën përdoruesin omsagent dhe krijon konfigurime në /etc/sudoers për të ekzekutuar një seri skriptesh me privilegje root. Gjatë funksionimit të disa shërbimeve, krijohen socket-a të dëgjimit në porte rrjeti 5985, 5986 dhe 1270. Skanime në shërbimin Shodan tregojnë se në rrjet ekzistojnë më shumë se 15,000 ambiente Linux të prekshme. Aktualisht është publikuar një prototip funksional i exploit-it, i cili lejon ekzekutimin e kodit të tij me privilegje root në këto sisteme.
Problemi pĂ«rkeqĂ«sohet nga fakti se nĂ« Azure nuk ka dokumentim tĂ« qartĂ« mbi pĂ«rdorimin e OMI, dhe OMI Agent instalohet pa paralajmĂ«rim â mjafton tĂ« pranohet kushtet e shĂ«rbimit tĂ« zgjedhur gjatĂ« konfigurimit tĂ« ambientit dhe OMI Agent do tĂ« aktivizohet automatikisht, pra shumica e pĂ«rdoruesve as qĂ« e dyshojnĂ« pĂ«r praninĂ« e tij.
Metoda e shfrytĂ«zimit Ă«shtĂ« triviale â mjafton tĂ« dĂ«rgohet njĂ« kĂ«rkesĂ« XML te agjenti, duke hequr header-in pĂ«rgjegjĂ«s pĂ«r autentikimin. OMI pĂ«rdor autentikimin kur merr mesazhe menaxhuese, duke kontrolluar qĂ« klienti ka tĂ« drejtĂ« tĂ« dĂ«rgojĂ« urdhra tĂ« caktuara. Thelbi i vulnerabilitetit qĂ«ndron nĂ« faktin se, duke hequr nga mesazhi header-in âAuthenticationâ, pĂ«rgjegjĂ«s pĂ«r autentikimin. server konsideron kaluar verifikimin si tĂ« suksesshĂ«m, pranon njĂ« mesazh menaxhues dhe lejon ekzekutimin e komandave me tĂ« drejtat root. PĂ«r tĂ« ekzekutuar komanda tĂ« rastĂ«sishme nĂ« sistem, mjafton tĂ« pĂ«rdorni komandĂ«n standarde ExecuteShellCommand_INPUT nĂ« mesazh. PĂ«r shembull, pĂ«r tĂ« nisur mjetin 'id', mjafton tĂ« dĂ«rgoni kĂ«rkesĂ«n: curl -H "Content-Type: application/soap+xml;charset=UTF-8" -k --data-binary "@http_body.txt" https://10.0.0.5:5986/wsman âŠ
id
0
Kompania Microsoft ka lëshuar tashmë përditësimin OMI 1.6.8.1 që adreson dobësinë, por ajo ende nuk është çuar te përdoruesit e Microsoft Azure (në mjediset e reja ende instalohet versioni i vjetër i OMI). Auto-aktualizimi i agjentit nuk mbështetet, prandaj përdoruesit duhet të kryejnë përditësimin e paketës manualisht, duke përdorur komandat "dpkg -l omi" në Debian/Ubuntu ose "rpm -qa omi" në Fedora/RHEL. Si një mënyrë mbrojtëse, rekomandohet bllokimi i qasjes në portet rrjet 5985, 5986 dhe 1270.
Përveç CVE-2021-38647, në OMI 1.6.8.1 janë zgjidhur gjithashtu tri dobësi (CVE-2021-38648, CVE-2021-38645 dhe CVE-2021-38649), të cilat lejojnë një përdorues lokal të pa privilegjuar të ekzekutojë kodin e tij me të drejtat root.
Burimi: opennet.ru
