Në paketë , që ofron mjete për menaxhimin e largët të serverit, backdoor (), e zbuluar në ndërtimet zyrtare të projektit, nëpërmjet Sourceforge dhe në faqen kryesore. Backdoor ishte i pranishëm në ndërtimet nga 1.882 deri në 1.921 përfshirë (në repositorin git kodi me backdoor nuk mungonte) dhe lejonte ekzekutimin e komandave shell të rastit në sistem me privilegje root pa u autentikuar.
PĂ«r sulmin mjafton qĂ« tĂ« ketĂ« njĂ« port tĂ« hapur rrjeti me Webmin dhe aktivitet nĂ« ndĂ«rfaqen web tĂ« funksionit pĂ«r ndryshimin e fjalĂ«kalimit tĂ« vjetĂ«r (nĂ« mĂ«nyrĂ« tĂ« paracaktuar e aktivizuar nĂ« ndĂ«rtimet 1.890, por e çaktivizuar nĂ« versionet e tjera). Problemi nĂ« 1.930. Si njĂ« masĂ« pĂ«rkohore pĂ«r bllokimin e backdoor-it, mjafton tĂ« hiqet konfigurimi âpasswd_mode=â nga skedari i konfigurimit /etc/webmin/miniserv.conf. PĂ«r testim Ă«shtĂ« pĂ«rgatitur .
Problemi ishte në skriptin password_change.cgi, në të cilin për kontrollimin e fjalëkalimit të vjetër të futur në web-formë përdoret funksioni unix_crypt, të cilit i kalon fjalëkalimin e marrë nga përdoruesi pa e kryer eksperimentimin e karaktereve speciale. Në repositorin git ky funksion kontekst i moduli Crypt::UnixCrypt dhe nuk paraqet rrezik, por në arkivën me kodin e shpërndarë në faqen e Sourceforge thirret një kod që drejtpërdrejt i qaset /etc/shadow, por e bën këtë duke përdorur një konstruksion shell. Për një sulm mjafton të vendosësh në fushën e fjalëkalimit të vjetër simbolin «|» dhe kodi pas tij do të ekzekutohet me të drejtat root në server.
Sipas të zhvilluesve të Webmin, kodi keqdashës u fut si rezultat i kompromitimit të infrastrukturës së projektit. Detajet akoma nuk janë raportuar, kështu që nuk është e qartë nëse thyerja u kufizua në marrjen e kontrollit mbi llogarinë në Sourceforge ose preku edhe elemente të tjera të infrastrukturës së zhvillimit dhe ndërtimit të Webmin. Kodi keqdashës ka qenë prezent në arkivat që nga marsi i vitit 2018. Problemi gjithashtu preku . Aktualisht të gjitha arkivat e ngarkesës janë rindërtuar nga Git.
Burimi: opennet.ru
