Në Webmin është gjetur një backdoor që lejon akses të largët me të drejta root

Në paketën Webmin, e cila ofron mjete për menaxhimin e largët të serverit, u zbulua një backdoor (CVE-2019-15107), i zbuluar në ndërtimet zyrtare të projektit, që shpërndahen nëpërmjet Sourceforge dhe të rekomanduara në faqen kryesore. Backdoor ishte i pranishëm në ndërtimet nga 1.882 deri në 1.921 përfshirë (në git-repozitorin kodi me backdoor mungon) dhe lejonte ekzekutimin e komandeve shell të rastit në sistem me të drejtat root pa kaluar verifikimin.

Për të sulmuar, është e mjaftueshme që të ketë një port rrjetik të hapur me Webmin dhe aktivitet në ndërfaqen web të funksionit për ndryshimin e fjalëkalimit të vjetër (që aktivizohet në ndërtimet 1.890, por në versionet e tjera është çaktivizuar). Problemi është eliminuar në përditësimin 1.930. Si një masë për përkohshme për bllokimin e backdoor-it, mjafton të hiqet konfigurimi «passwd_mode=» nga skedari i konfigurimit /etc/webmin/miniserv.conf. Për testim është përgatitur prototipin e eksploitit.

Problemi ishte zbuluar në skriptin password_change.cgi, në të cilin për verifikimin e fjalëkalimit të vjetër të futur në web-formë përdoret funksioni unix_crypt, të cilit i kalon fjalëkalimin e marrë nga përdoruesi pa ekzekutimin e karaktereve speciale. Në git-repozitorin kjo funksion është është një mbështetje mbi modulin Crypt::UnixCrypt dhe nuk paraqet rrezik, por në arkivin e kodit të shpërndarë në faqen Sourceforge, thirret kodi që drejtohet direkt në /etc/shadow, por e bën këtë përmes një konstruksioni shell. Për të sulmuar, mjafton të futet në fushën për fjalëkalimin e vjetër simboli «|» dhe kodi pas tij do të ekzekutohet me të drejtat root në server.

Sipas sipas deklaratës së zhvilluesve të Webmin, kodi keqdashës ishte futur si rezultat i kompromentimit të infrastrukturës të projektit. Detajet nuk janë bërë ende të njohura, prandaj nuk është e qartë nëse hack-u u kufizua në marrjen e kontrollit mbi llogarinë në Sourceforge apo ndikoi dhe në elemente të tjera të infrastrukturës zhvillimore dhe të ndërtimit të Webmin. Kodi keqdashës ishte i pranishëm në arkivat që nga marsi i vitit 2018. Problemi gjithashtu preku ndërtimet Usermin. Aktualisht të gjitha arkivat e ngarkimit janë rikonstruktuar nga Git.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster