Hacking i infrastrukturës LineageOS përmes një vulnerabiliteti në SaltStack

Zhvilluesit e platformës mobile LineageOS, që erdhi si zëvendësim për CyanogenMod, paralajmëruan për identifikimin e gjurmëve të sulmeve ndaj infrastrukturës së projektit. Raportohet se në orën 6:00 (MSK) më 3 maj, sulmuesi arriti të merrte qasje në serverin kryesor të sistemit të menaxhimit të centralizuar të konfiguracionit SaltStack nëpërmjet shfrytëzimit të një dobësie të papërmirësuar. Aktualisht po shqyrtohet incidenti dhe detajet mbeten të paqarta.

Raportohet vetĂ«m qĂ« sulmi nuk preku çelĂ«sat pĂ«r krijimin e nĂ«nshkrimeve digjitale, sistemin e ndĂ«rtimit dhe kodin burimor tĂ« platformĂ«s — çelĂ«sat ishin vendosur nĂ« serverĂ«, tĂ«rĂ«sisht tĂ« ndarĂ« nga infrastruktura kryesore, tĂ« menaxhuar pĂ«rmes SaltStack, dhe ndĂ«rtimet u ndalĂ«n pĂ«r arsye teknike mĂ« 30 prill. Sipas tĂ« dhĂ«nave nĂ« faqen status.lineageos.org zhvilluesit tashmĂ« kanĂ« rikuperuar serverin me sistemin e rishikimit tĂ« kodit Gerrit, faqen dhe wiki. ServerĂ«t me ndĂ«rtimet (builds.lineageos.org), porta pĂ«r shkarkimin e skedarĂ«ve (download.lineageos.org), serverĂ«t e postĂ«s dhe sistemi i koordinimit pĂ«r dĂ«rgimin nĂ« pasqyrat mbeten tĂ« çaktivizuar.

Sulmi u bĂ« i mundur sepse porta e shkurtĂ«r (4506) pĂ«r qasje nĂ« SaltStack nuk ishte bllokuar pĂ«r kĂ«rkesat e jashtme nga firewalla — sulmuesi vetĂ«m priste njĂ« dobĂ«si kritike nĂ« SaltStack dhe e shfrytĂ«zonte para se administratorĂ«t tĂ« instalonin pĂ«rditĂ«simin me korigjime. TĂ« gjithĂ« pĂ«rdoruesve tĂ« SaltStack u rekomandohet qĂ« tĂ« pĂ«rditĂ«sojnĂ« menjĂ«herĂ« sistemet e tyre dhe tĂ« verifikojnĂ« pĂ«r gjurmĂ«t e sulmeve.

Duket se sulmet pĂ«rmes SaltStack nuk u kufizuan vetĂ«m nĂ« thyerjen e LineageOS dhe morĂ«n njĂ« karakter masiv — gjatĂ« njĂ« dite pĂ«rdorues tĂ« ndryshĂ«m qĂ« nuk kishin arritur tĂ« pĂ«rditĂ«sonin SaltStack vĂ«rehet identifikonin kompromentimin e infrastrukturave tĂ« tyre me vendosjen nĂ« serverĂ« tĂ« kodit pĂ«r minimin ose backdoor. PĂ«rfshirĂ« raportohet sulmin e ngjashĂ«m ndaj infrastrukturĂ«s sĂ« sistemit tĂ« menaxhimit tĂ« pĂ«rmbajtjes Ghost, qĂ« preku sajtet Ghost(Pro) dhe faturimin (raportohet se numrat e kartave tĂ« kreditit nuk janĂ« prekur, por hash-Ă«t e fjalĂ«kalimeve tĂ« pĂ«rdoruesve tĂ« Ghost mund tĂ« kenĂ« rĂ«nĂ« nĂ« duar tĂ« sulmuesve).

Më 29 prill u lëshuan përditësime për platformën SaltStack 3000.2 dhe 2019.2.4, në të cilat u eliminuan , allowing remote code execution on the controlling host (salt-master) and all managed servers without authentication. (informacionet mbi dobësitë u publikuan më 30 prill), të cilëve iu dha niveli më i lartë i rrezikut, pasi ato lejojnë qasje pa autentikim ekzekutimi i kodit në distancë si në hostin kontrollues (salt-master) ashtu edhe në të gjithë serverat e menaxhuar prej tij.

  • Vulnerabiliteti i parĂ« (CVE-2020-11651) shkaktohet nga mungesa e kontrolleve tĂ« mjaftueshme gjatĂ« thirrjeve tĂ« metodave tĂ« klasĂ«s ClearFuncs nĂ« procesin salt-master. Vulnerabiliteti i lejon njĂ« pĂ«rdoruesi tĂ« distancuar tĂ« aksesojĂ« disa metoda pa autentifikim. PĂ«rfshirĂ« pĂ«rmes metodave problematike, sulmuesi mund tĂ« marrĂ« njĂ« token pĂ«r akses me tĂ« drejta root nĂ« master-serverin dhe tĂ« ekzekutojĂ« çdo komandĂ« nĂ« hostet e shĂ«rbyer, tĂ« cilat e kanĂ« aktivizuar demonin salt-minion. NjĂ« patch pĂ«r korrigjimin e kĂ«tij vulnerabiliteti u lĂ«shua u publikua 20 ditĂ« mĂ« parĂ«, por pas aplikimit tĂ« tij filluan tĂ« shfaqen regresive ndryshime, qĂ« çonin nĂ« dĂ«shtime dhe shkelje tĂ« sinkronizimit tĂ« skedarĂ«ve.
  • Vulnerabiliteti i dytĂ« (CVE-2020-11652) lejon qĂ« pĂ«rmes manipulimeve me klasĂ«n ClearFuncs tĂ« aksesosh metodat pĂ«rmes kalimit tĂ« rrugĂ«ve tĂ« formuara nĂ« njĂ« mĂ«nyrĂ« tĂ« caktuar, qĂ« mund tĂ« pĂ«rdoret pĂ«r akses tĂ« plotĂ« nĂ« katalogĂ« tĂ« rastĂ«sishĂ«m nĂ« FS-nĂ« e master-serverit me tĂ« drejta root, por kĂ«rkon akses tĂ« autentikuar (njĂ« akses tĂ« tillĂ« mund tĂ« sigurohet pĂ«rmes vulnerabilitetit tĂ« parĂ« dhe tĂ« pĂ«rdoret vulnerabiliteti i dytĂ« pĂ«r njĂ« kompromis tĂ« plotĂ« tĂ« tĂ«rĂ« infrastrukturĂ«s).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster