botime korrigjuese të paketës , duke ofruar një ndërfaqe web për sistemin e monitorimit . Në përditësimet e propozuara është eliminuar një kritikë (CVE-2020-24368), që lejon një sulmues të paautorizuar të ketë qasje në skedarë në server me privilegjet e procesit Icinga Web (zakonisht përdoruesi, nën të cilin ekzekutohet http-serveri ose fpm).
Për një sulm të suksesshëm kërkohet prania e një prej moduleve të palëve të treta, të cilat vijnë me imazhet ose ikonat. Midis këtyre moduleve përfshihen Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module dhe Globe Module. Vetë këto module nuk kanë vulnerabilitete, por ato janë faktorë që lehtësojnë organizimin e një sulmi ndaj Icinga Web.
Sulmi realizohet përmes dërgimit të kërkesave HTTP GET ose POST në procesorin që kryen shpërndarjen e imazheve, për të cilin nuk kërkohet një llogari. Për shembull, nëse Icinga Web 2 është në dispozicion si "/icingaweb2" dhe në sistem është një modul businessprocess, i instaluar në katalogun "/usr/share/icingaweb2/modules", për të lexuar përmbajtjen e skedarit "/etc/os-release" mund të dërgohet një kërkesë "GET /icingaweb2/static/img?module_name=businessprocess&file=.. /.. /.. /.. /.. /.. /.. /etc/os-release".
Burimi: opennet.ru
