Login, hapësirë, defis, root. Një defekt në telnet lejon kapjen e kompjuterit pa fjalëkalim

Një dobësi në paketën GNU InetUtils prek të gjitha versionet nga 1.9.3 deri në 2.7, përfshirë.

Duket se telnet ka kaluar në harresë së bashku me modemët dhe dial-up, por ai papritmas u bë burim një dobësie të rëndësishme. Në GNU InetUtils u zbulua një defekt, i cili lejon hyrjen në sistem si root pa fjalëkalim, thjesht duke dërguar një vlerë të formatuar në mënyrë speciale për variablin e mjedisit.

Problemi prek serverin telnetd, i cili bĂ«n pjesĂ« nĂ« GNU InetUtils. Ai i kalon programit login vlerĂ«n e variablit USER, tĂ« marrĂ« nga klienti, pa asnjĂ« verifikim. Kjo mund tĂ« shfrytĂ«zohet nĂ«se klienti dĂ«rgon stringun "-f root" si USER dhe lidhet me parametrin telnet -a ose –login. Si rezultat, login e interpreton kĂ«tĂ« si njĂ« flamur shĂ«rbimi, anashkalon procedurĂ«n standarde tĂ« autentifikimit dhe automatikisht autorizon pĂ«rdoruesin si root.

Dobësia mori identifikuesin CVE-2026-24061 dhe një vlerësim sipas CVSS: 9.8. Të gjitha versionet e GNU InetUtils, duke filluar nga 1.9.3 dhe duke përfunduar me 2.7, janë në rrezik. Defekti është prezent në projekt që pothuajse 11 vjet, që nga maji 2015, por u identifikua vetëm tani. Në esencë, kjo është një shembull klasik i një dobësie në stilin e vjetër, ku një string i rrezikshëm pa filtrimin e duhur dërgohet në një utilit të sistemit me privilegje root.

Autorët e advisory rekomandojnë të mos përdoret fare telnetd, të kufizohet aksesin në portin telnet vetëm për klientët e besuar dhe sa më shpejt të jetë e mundur të instalohet një rregullim ose të përditësohet në një version ku problemi është ndrequr. Një zgjidhje e përkohshme mund të jetë çaktivizimi total i telnetd ose përdorimi i një versioni të personalizuar të login, që nuk mbështet parametrin "-f".

Dobësinë e zbuloi studiuesi Karlos Kortez Alvares, patch-i u përgatit dhe u përmirësua nga zhvilluesit e GNU InetUtils në janar 2026. Rregullimet përfshijnë sanitizimin e të gjithë variablave që përdoren gjatë formimit të komandës së thirrjes login, në mënyrë që këto lloje sulmesh të bëhen të pamundura në parim.

Historia duket pothuajse simbolike: një protokoll i mbetur pas dore, një shërbim i harruar dhe një gabim logjik klasik çuan në një kompromise të plotë të sistemit. Një tjetër kujtesë se edhe teknologjitë "e vjetra" mund të mbeten një kërcënim real, nëse ato ende funksionojnë në prodhim.

Menjëherë pas publikimit të informacionit mbi dobësinë, ekipi i hulumtuesve vendosi sensorë honeypot për të ndjekur përpjekjet reale të shfrytëzimit. Sulmuesit nuk vonuan të vinin. Gjatë 18 orëve të vëzhgimit, u regjistruan 60 përpjekje për thyerje me 18 unike. IP-adresat. Sipas të dhënave nga platforma Censys, potencialisht të prekura ishin rreth tre mijë sisteme në mbarë botën, edhe pse një pjesë e madhe e tyre, me sa duket, ishin gjithashtu kapje honeypot.

Analiza e trafikut të kapur tregoi një tablo të ngjashme. Sulmuesi më aktiv ishte nga adresa 178.16.53.82, i cili realizoi 12 seanca ndaj 10 objektivave të ndryshëm. Veprimet e tij ishin plotësisht të automatizuara: pas marrjes së aksesit, aktivizohej një grup standart komandash spiunazhi si uname -a, id, leximi i /proc/cpuinfo dhe /etc/passwd. Një veçori karakteristike ishte mbështjellja e daljes së komandave me markerë të veçantë për përpunim të mëvonshëm, që qartë tregon për një botnet ose sistem të automatizuar mbledhjeje të të dhënave.

MĂ« sofistikuar ishte sulmuesi nga adresa 216.106.186.24. Ai u pĂ«rqendrua nĂ« njĂ« nĂ«ndegĂ« specifike dhe pĂ«rpiqej tĂ« instalonte njĂ« çelĂ«s SSH pĂ«r akses tĂ« pĂ«rhershĂ«m, si dhe tĂ« ngarkohej dhe tĂ« çaktivizohej njĂ« skript Python nga njĂ« server i jashtĂ«m — me sa duket, njĂ« malware pĂ«r kriptomining ose botnet. MegjithatĂ«, tĂ« dy pĂ«rpjekjet dĂ«shtuan: nĂ« sistemin e synuar nuk kishte drejtorinĂ« .ssh, si dhe mungonin curl dhe python.

Dy sulmues me adresat 167.172.111.135 dhe 165.22.30.48 paraqesin një interes të veçantë. Ndryshe nga të tjerët, ata nuk përpiqeshin menjëherë të merrnin akses administrativ, por eksperimentonin me llogaritë nobody, daemon dhe madje edhe me atë të paekzistueshme nonexistent123. Vonesat ndërmjet seancave dhe logjika e veprimeve tregojnë për një person të gjallë pas tastierës. Ka shumë mundësi që ata janë hakerë më të përvojshëm, të cilët dinë për sistemet e zbuluar të depërtimit dhe kanë në dispozitë teknika për rritjen e privilegjeve.

Disa disa sulmuesit treguan njĂ« neglizhencĂ« tĂ« habitshme nĂ« sigurinĂ« operative. P.sh., njĂ« sulmues nga adresi 67.220.95.16 pĂ«rdori tĂ« njĂ«jtin IP si pĂ«r shfrytĂ«zim ashtu edhe pĂ«r pritjen e serverit me malware. TĂ« tjerĂ«t pĂ«rfunduan rastĂ«sisht duke zbuluar emrat e hosteve tĂ« tyre pĂ«rmes variablĂ«s DISPLAY: njĂ« punonte nga njĂ« sistem i quajtur MiniBear, tjetri — nga ma[shina virtuale shared-vm2.localdomain, dhe i treti madje u lidh drejtpĂ«rdrejt nga njĂ« ambient grafik i plotĂ« Kali Linux.

Në përgjithësi, niveli i sulmuesve ishte mjaft i ulët. Nga 18 burime sulmesh, vetëm disa treguan shenja profesionalizmi. Shumica përdorën mjete automatizimi shumë të thjeshta ose thjesht goditnin ndonjë buton, duke ndjekur udhëzimet nga interneti. Sistemi i zbuluar tërheqjesh, Suricata, zbuluan me sukses momentin e marrjes së aksesit root nga një nga sulmuesit, që përsëri e konfirmon rëndësinë e mbrojtjes dhe monitorimit multi-niveli të trafikut në rrjet.

KĂ«rkuesit theksojnĂ« se kjo dobĂ«si, nga ana njĂ«ri, u dha mundĂ«sinĂ« hakerĂ«ve amatorĂ« tĂ« praktikojnĂ«, dhe nga ana tjetĂ«r — u dha specialistĂ«ve tĂ« sigurisĂ« mundĂ«sinĂ« pĂ«r tĂ« mbledhur tĂ« dhĂ«na tĂ« vlefshme mbi taktikat dhe mjetet aktuale tĂ« sulmuesve.

Më shumë: https://www.securitylab.ru/news/568478.php

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster