Në Webmin është gjetur një backdoor që lejon aksesin e largët me të drejta root

Në paketë Webmin, që ofron mjete për menaxhimin e largët të serverit, u identifikua backdoor (CVE-2019-15107), e zbuluar në ndërtimet zyrtare të projektit, të shpërndara nëpërmjet Sourceforge dhe të rekomanduara në faqen kryesore. Backdoor ishte i pranishëm në ndërtimet nga 1.882 deri në 1.921 përfshirë (në repositorin git kodi me backdoor nuk mungonte) dhe lejonte ekzekutimin e komandave shell të rastit në sistem me privilegje root pa u autentikuar.

PĂ«r sulmin mjafton qĂ« tĂ« ketĂ« njĂ« port tĂ« hapur rrjeti me Webmin dhe aktivitet nĂ« ndĂ«rfaqen web tĂ« funksionit pĂ«r ndryshimin e fjalĂ«kalimit tĂ« vjetĂ«r (nĂ« mĂ«nyrĂ« tĂ« paracaktuar e aktivizuar nĂ« ndĂ«rtimet 1.890, por e çaktivizuar nĂ« versionet e tjera). Problemi i eliminuar nĂ« aktualizimin 1.930. Si njĂ« masĂ« pĂ«rkohore pĂ«r bllokimin e backdoor-it, mjafton tĂ« hiqet konfigurimi ‘passwd_mode=’ nga skedari i konfigurimit /etc/webmin/miniserv.conf. PĂ«r testim Ă«shtĂ« pĂ«rgatitur njĂ« prototip eksploiti.

Problemi ishte zbuluar në skriptin password_change.cgi, në të cilin për kontrollimin e fjalëkalimit të vjetër të futur në web-formë përdoret përdoret funksioni unix_crypt, të cilit i kalon fjalëkalimin e marrë nga përdoruesi pa e kryer eksperimentimin e karaktereve speciale. Në repositorin git ky funksion është kontekst i moduli Crypt::UnixCrypt dhe nuk paraqet rrezik, por në arkivën me kodin e shpërndarë në faqen e Sourceforge thirret një kod që drejtpërdrejt i qaset /etc/shadow, por e bën këtë duke përdorur një konstruksion shell. Për një sulm mjafton të vendosësh në fushën e fjalëkalimit të vjetër simbolin «|» dhe kodi pas tij do të ekzekutohet me të drejtat root në server.

Sipas deklaratës të zhvilluesve të Webmin, kodi keqdashës u fut si rezultat i kompromitimit të infrastrukturës së projektit. Detajet akoma nuk janë raportuar, kështu që nuk është e qartë nëse thyerja u kufizua në marrjen e kontrollit mbi llogarinë në Sourceforge ose preku edhe elemente të tjera të infrastrukturës së zhvillimit dhe ndërtimit të Webmin. Kodi keqdashës ka qenë prezent në arkivat që nga marsi i vitit 2018. Problemi gjithashtu preku ndërtimet Usermin. Aktualisht të gjitha arkivat e ngarkesës janë rindërtuar nga Git.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster