Vulnerabilitet në ndërfaqen e monitorimit Icinga Web

Publikuar botime korrigjuese të paketës Icinga Web 2.6.4, 2.7.4 dhe v2.8.2, duke ofruar një ndërfaqe web për sistemin e monitorimit Icinga. Në përditësimet e propozuara është eliminuar një kritikë vulnerabiliteti (CVE-2020-24368), që lejon një sulmues të paautorizuar të ketë qasje në skedarë në server me privilegjet e procesit Icinga Web (zakonisht përdoruesi, nën të cilin ekzekutohet http-serveri ose fpm).

Për një sulm të suksesshëm kërkohet prania e një prej moduleve të palëve të treta, të cilat vijnë me imazhet ose ikonat. Midis këtyre moduleve përfshihen Icinga Business Process Modeling, Icinga Director,
Icinga Reporting, Maps Module dhe Globe Module. Vetë këto module nuk kanë vulnerabilitete, por ato janë faktorë që lehtësojnë organizimin e një sulmi ndaj Icinga Web.

Sulmi realizohet përmes dërgimit të kërkesave HTTP GET ose POST në procesorin që kryen shpërndarjen e imazheve, për të cilin nuk kërkohet një llogari. Për shembull, nëse Icinga Web 2 është në dispozicion si "/icingaweb2" dhe në sistem është një modul businessprocess, i instaluar në katalogun "/usr/share/icingaweb2/modules", për të lexuar përmbajtjen e skedarit "/etc/os-release" mund të dërgohet një kërkesë "GET /icingaweb2/static/img?module_name=businessprocess&file=.. /.. /.. /.. /.. /.. /.. /etc/os-release".

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster