Zhvilluesit e platformës mobile , që erdhi si zëvendësim për CyanogenMod, për identifikimin e gjurmëve të sulmeve ndaj infrastrukturës së projektit. Raportohet se në orën 6:00 (MSK) më 3 maj, sulmuesi arriti të merrte qasje në serverin kryesor të sistemit të menaxhimit të centralizuar të konfiguracionit nëpërmjet shfrytëzimit të një dobësie të papërmirësuar. Aktualisht po shqyrtohet incidenti dhe detajet mbeten të paqarta.
vetĂ«m qĂ« sulmi nuk preku çelĂ«sat pĂ«r krijimin e nĂ«nshkrimeve digjitale, sistemin e ndĂ«rtimit dhe kodin burimor tĂ« platformĂ«s â çelĂ«sat nĂ« serverĂ«, tĂ«rĂ«sisht tĂ« ndarĂ« nga infrastruktura kryesore, tĂ« menaxhuar pĂ«rmes SaltStack, dhe ndĂ«rtimet u ndalĂ«n pĂ«r arsye teknike mĂ« 30 prill. Sipas tĂ« dhĂ«nave nĂ« faqen zhvilluesit tashmĂ« kanĂ« rikuperuar serverin me sistemin e rishikimit tĂ« kodit Gerrit, faqen dhe wiki. ServerĂ«t me ndĂ«rtimet (builds.lineageos.org), porta pĂ«r shkarkimin e skedarĂ«ve (download.lineageos.org), serverĂ«t e postĂ«s dhe sistemi i koordinimit pĂ«r dĂ«rgimin nĂ« pasqyrat mbeten tĂ« çaktivizuar.
Sulmi u bĂ« i mundur sepse porta e shkurtĂ«r (4506) pĂ«r qasje nĂ« SaltStack bllokuar pĂ«r kĂ«rkesat e jashtme nga firewalla â sulmuesi vetĂ«m priste njĂ« dobĂ«si kritike nĂ« SaltStack dhe e shfrytĂ«zonte para se administratorĂ«t tĂ« instalonin pĂ«rditĂ«simin me korigjime. TĂ« gjithĂ« pĂ«rdoruesve tĂ« SaltStack u rekomandohet qĂ« tĂ« pĂ«rditĂ«sojnĂ« menjĂ«herĂ« sistemet e tyre dhe tĂ« verifikojnĂ« pĂ«r gjurmĂ«t e sulmeve.
Duket se sulmet pĂ«rmes SaltStack nuk u kufizuan vetĂ«m nĂ« thyerjen e LineageOS dhe morĂ«n njĂ« karakter masiv â gjatĂ« njĂ« dite pĂ«rdorues tĂ« ndryshĂ«m qĂ« nuk kishin arritur tĂ« pĂ«rditĂ«sonin SaltStack identifikonin kompromentimin e infrastrukturave tĂ« tyre me vendosjen nĂ« serverĂ« tĂ« kodit pĂ«r minimin ose backdoor. PĂ«rfshirĂ« sulmin e ngjashĂ«m ndaj infrastrukturĂ«s sĂ« sistemit tĂ« menaxhimit tĂ« pĂ«rmbajtjes , qĂ« preku sajtet Ghost(Pro) dhe faturimin (raportohet se numrat e kartave tĂ« kreditit nuk janĂ« prekur, por hash-Ă«t e fjalĂ«kalimeve tĂ« pĂ«rdoruesve tĂ« Ghost mund tĂ« kenĂ« rĂ«nĂ« nĂ« duar tĂ« sulmuesve).
Më 29 prill u përditësime për platformën SaltStack dhe , në të cilat u eliminuan (informacionet mbi dobësitë u publikuan më 30 prill), të cilëve iu dha niveli më i lartë i rrezikut, pasi ato lejojnë ekzekutimi i kodit në distancë si në hostin kontrollues (salt-master) ashtu edhe në të gjithë serverat e menaxhuar prej tij.
- Vulnerabiliteti i parë () shkaktohet nga mungesa e kontrolleve të mjaftueshme gjatë thirrjeve të metodave të klasës ClearFuncs në procesin salt-master. Vulnerabiliteti i lejon një përdoruesi të distancuar të aksesojë disa metoda pa autentifikim. Përfshirë përmes metodave problematike, sulmuesi mund të marrë një token për akses me të drejta root në master-serverin dhe të ekzekutojë çdo komandë në hostet e shërbyer, të cilat e kanë aktivizuar demonin . Një patch për korrigjimin e këtij vulnerabiliteti u lëshua 20 ditë më parë, por pas aplikimit të tij filluan të shfaqen , që çonin në dështime dhe shkelje të sinkronizimit të skedarëve.
- Vulnerabiliteti i dytë () lejon që përmes manipulimeve me klasën ClearFuncs të aksesosh metodat përmes kalimit të rrugëve të formuara në një mënyrë të caktuar, që mund të përdoret për akses të plotë në katalogë të rastësishëm në FS-në e master-serverit me të drejta root, por kërkon akses të autentikuar (një akses të tillë mund të sigurohet përmes vulnerabilitetit të parë dhe të përdoret vulnerabiliteti i dytë për një kompromis të plotë të tërë infrastrukturës).
Burimi: opennet.ru
