Zhvilluesit e platformës mobile , që zëvendësoi CyanogenMod, për identifikimin e gjurmëve të thyerjes së infrastrukturës së projektit. Raportohet se në orën 6 të mëngjesit (MSK) më 3 maj, sulmuesi arriti të merrte akses në serverin kryesor të sistemit të menaxhimit të centralizuar të konfigurimit përmes shfrytëzimit të një dobësie të papërmirësuar. Tani është duke u hetuar incidenti dhe detajet ende nuk janë të disponueshme.
ndoshta sulmi nuk preku çelsat pĂ«r krijimin e nĂ«nshkrimeve digjitale, sistemin e ndĂ«rtimit dhe kodet burimore tĂ« platformĂ«s â çelsat nĂ« hostet qĂ« ishin plotĂ«sisht tĂ« ndara nga infrastruktura kryesore, e cila menaxhohej pĂ«rmes SaltStack, dhe ndĂ«rtimet ishin ndaluar pĂ«r arsye teknike mĂ« 30 Prill. Duke u bazuar nĂ« tĂ« dhĂ«nat nĂ« faqen zhvilluesit tashmĂ« e kanĂ« rikuperuar serverin me sistemin e rishikimit tĂ« kodit Gerrit, faqen dhe wiki. ServerĂ«t e ndĂ«rtimit (builds.lineageos.org), portali pĂ«r shkarkimin e skedarĂ«ve (download.lineageos.org), serverĂ«t e postĂ«s dhe sistemi i koordinimit pĂ«r shfaqjen nĂ« pasqyra mbeten tĂ« çaktivizuar.
Sulmi u bĂ« i mundur pĂ«r shkak se porta rrjetore (4506) pĂ«r akses nĂ« SaltStack u bllokua pĂ«r kĂ«rkesat e jashtme nga firewall-i â sulmuesi duhej tĂ« priste shfaqen e njĂ« dobĂ«sie kritike nĂ« SaltStack dhe ta shfrytĂ«zonte atĂ« pĂ«rpara se administratorĂ«t tĂ« instalonin azhurnimin me rregullimin. TĂ« gjithĂ« pĂ«rdoruesve tĂ« SaltStack ju rekomandohet tĂ« azhurnojnĂ« menjĂ«herĂ« sistemet e tyre dhe tĂ« verifikojnĂ« pĂ«r shenjat e njĂ« thesari.
Duket se sulmet pĂ«rmes SaltStack nuk u kufizuan vetĂ«m nĂ« hackimin e LineageOS dhe morĂ«n njĂ« karakter masiv â brenda njĂ« dite, pĂ«rdorues tĂ« ndryshĂ«m qĂ« nuk kishin arritur tĂ« azhurnonin SaltStack, detecting the compromise of their infrastructures with code for mining or backdoors placed on the servers. Including about the similar hacking of the content management system , which affected Ghost(Pro) sites and billing (it is claimed that credit card numbers were not compromised, but hashes of Ghost users' passwords may have fallen into the hands of attackers).
On April 29, there were updates to the SaltStack platform dhe , which eliminated (information about the vulnerabilities was published on April 30), assigned the highest level of danger, as they allow ekzekutimi i largë aktivizuar si në hostin e menaxhimit (salt-master), ashtu edhe në të gjitha serverat e menaxhuar prej tij.
- Vulnerabiliteti i parë () shkaktohet nga mungesa e verifikimeve të duhura gjatë thirrjes së metodave të klasës ClearFuncs në procesin e salt-master. Vulnerabiliteti lejon një përdorues të largët të ketë qasje në disa metoda pa autentifikim. Midis metodave problematike, sulmuesi mund të marrë një token për qasje me të drejta root në serverin master dhe të ekzekutojë çfarëdo komandash në hostet e shërbyera, në të cilat është aktivizuar demon . Patch-i për eliminimin e këtij vulnerabiliteti u lëshua 20 ditë më parë, por pas aplikimit të tij shfaqeshin , që çonin në crashes dhe narshimin e sinkronizimit të skedarëve.
- Vulnerabiliteti i dytë () lejonë të aksesosh metodat përmes manipulimeve me klasën ClearFuncs duke kaluar rrugë të caktuara, që mund të përdoren për qasje të plotë në katalogë të rastësishëm në FS mastërr-server me të drejta root, por kërkon praninë e aksesit të autentifikimit (një qasje e tillë mund të fitohet përmes ndjeshmërisë së parë dhe të përdoret ndjeshmëria e dytë për komprometimin e plotë të gjithë infrastrukturës).
Burimi: opennet.ru
