Shkelja e infrastrukturës së LineageOS përmes një cenueshmërie në SaltStack

Zhvilluesit e platformës mobile LineageOS, që zëvendësoi CyanogenMod, këshilluan për identifikimin e gjurmëve të thyerjes së infrastrukturës së projektit. Raportohet se në orën 6 të mëngjesit (MSK) më 3 maj, sulmuesi arriti të merrte akses në serverin kryesor të sistemit të menaxhimit të centralizuar të konfigurimit SaltStack përmes shfrytëzimit të një dobësie të papërmirësuar. Tani është duke u hetuar incidenti dhe detajet ende nuk janë të disponueshme.

Raportohet ndoshta sulmi nuk preku çelsat për krijimin e nënshkrimeve digjitale, sistemin e ndërtimit dhe kodet burimore të platformës — çelsat isha në hostet që ishin plotësisht të ndara nga infrastruktura kryesore, e cila menaxhohej përmes SaltStack, dhe ndërtimet ishin ndaluar për arsye teknike më 30 Prill. Duke u bazuar në të dhënat në faqen status.lineageos.org zhvilluesit tashmë e kanë rikuperuar serverin me sistemin e rishikimit të kodit Gerrit, faqen dhe wiki. Serverët e ndërtimit (builds.lineageos.org), portali për shkarkimin e skedarëve (download.lineageos.org), serverët e postës dhe sistemi i koordinimit për shfaqjen në pasqyra mbeten të çaktivizuar.

Sulmi u bë i mundur për shkak se porta rrjetore (4506) për akses në SaltStack nuk ishte u bllokua për kërkesat e jashtme nga firewall-i — sulmuesi duhej të priste shfaqen e një dobësie kritike në SaltStack dhe ta shfrytëzonte atë përpara se administratorët të instalonin azhurnimin me rregullimin. Të gjithë përdoruesve të SaltStack ju rekomandohet të azhurnojnë menjëherë sistemet e tyre dhe të verifikojnë për shenjat e një thesari.

Duket se sulmet përmes SaltStack nuk u kufizuan vetëm në hackimin e LineageOS dhe morën një karakter masiv — brenda një dite, përdorues të ndryshëm që nuk kishin arritur të azhurnonin SaltStack, theksojnë detecting the compromise of their infrastructures with code for mining or backdoors placed on the servers. Including raportohet about the similar hacking of the content management system Ghost, which affected Ghost(Pro) sites and billing (it is claimed that credit card numbers were not compromised, but hashes of Ghost users' passwords may have fallen into the hands of attackers).

On April 29, there were janë lëshuar updates to the SaltStack platform 3000.2 dhe 2019.2.4, which eliminated dy rreziqe (information about the vulnerabilities was published on April 30), assigned the highest level of danger, as they allow without authentication ekzekutimi i largë aktivizuar si në hostin e menaxhimit (salt-master), ashtu edhe në të gjitha serverat e menaxhuar prej tij.

  • Vulnerabiliteti i parë (CVE-2020-11651) shkaktohet nga mungesa e verifikimeve të duhura gjatë thirrjes së metodave të klasës ClearFuncs në procesin e salt-master. Vulnerabiliteti lejon një përdorues të largët të ketë qasje në disa metoda pa autentifikim. Midis metodave problematike, sulmuesi mund të marrë një token për qasje me të drejta root në serverin master dhe të ekzekutojë çfarëdo komandash në hostet e shërbyera, në të cilat është aktivizuar demon salt-minion. Patch-i për eliminimin e këtij vulnerabiliteti u lëshua është publikuar 20 ditë më parë, por pas aplikimit të tij shfaqeshin regresive , që çonin në crashes dhe narshimin e sinkronizimit të skedarëve.
  • Vulnerabiliteti i dytë (CVE-2020-11652) lejonë të aksesosh metodat përmes manipulimeve me klasën ClearFuncs duke kaluar rrugë të caktuara, që mund të përdoren për qasje të plotë në katalogë të rastësishëm në FS mastërr-server me të drejta root, por kërkon praninë e aksesit të autentifikimit (një qasje e tillë mund të fitohet përmes ndjeshmërisë së parë dhe të përdoret ndjeshmëria e dytë për komprometimin e plotë të gjithë infrastrukturës).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster