A ti rii ilẹkun ẹhin ni Webmin ti o fun laaye ni iraye si latọna jijin pẹlu awọn ẹtọ gbongbo.

Ninu package ayelujara min, eyiti o pese awọn irinṣẹ fun iṣakoso olupin latọna jijin, mọ eyin (CVE-2019-15107), ti a rii ninu awọn ile-iṣẹ iṣẹ akanṣe, pin nipasẹ Sourceforge ati niyanju lori aaye akọkọ. Ilẹhin ẹhin wa ni awọn kikọ lati 1.882 si 1.921 inkqsi (ko si koodu pẹlu ẹnu-ọna ẹhin ni ibi ipamọ git) ati gba laaye awọn aṣẹ ikarahun lainidii lati ṣiṣẹ latọna jijin laisi ijẹrisi lori eto pẹlu awọn ẹtọ gbongbo.

Fun ikọlu, o to lati ni ibudo nẹtiwọọki ṣiṣi pẹlu Webmin ati mu iṣẹ ṣiṣẹ fun yiyipada awọn ọrọ igbaniwọle igba atijọ ni wiwo wẹẹbu (ṣiṣẹ nipasẹ aiyipada ni awọn kọ 1.890, ṣugbọn alaabo ni awọn ẹya miiran). Isoro imukuro в isọdọtun 1.930. Gẹgẹbi iwọn igba diẹ lati di ẹnu-ọna ẹhin, yọkuro nirọrun eto “passwd_mode=” lati faili iṣeto ni /etc/webmin/miniserv.conf. Ṣetan fun idanwo lo nilokulo Afọwọkọ.

Iṣoro naa jẹ se awari ninu iwe afọwọkọ password_change.cgi, ninu eyiti lati ṣayẹwo ọrọ igbaniwọle atijọ ti a tẹ sinu fọọmu wẹẹbu o ti lo iṣẹ unix_crypt, eyiti ọrọ igbaniwọle ti o gba lati ọdọ olumulo ti kọja laisi salọ awọn ohun kikọ pataki. Ninu ibi ipamọ git iṣẹ yii jẹ ẹya we ni ayika Crypt :: UnixCrypt module ati ki o jẹ ko lewu, ṣugbọn koodu pamosi pese lori Sourceforge aaye ayelujara awọn ipe koodu ti o taara wọle si /etc/ojiji, ṣugbọn ṣe eyi nipa lilo a ikarahun ikole. Lati kọlu, kan tẹ aami sii “|” ni aaye pẹlu ọrọ igbaniwọle atijọ. ati koodu atẹle lẹhin ti yoo ṣiṣẹ pẹlu awọn ẹtọ gbongbo lori olupin naa.

Nipa alaye Awọn olupilẹṣẹ Webmin, koodu irira ti fi sii bi abajade ti awọn amayederun iṣẹ akanṣe naa. Awọn alaye ko tii pese, nitorinaa ko ṣe kedere boya gige naa ni opin si gbigba iṣakoso ti akọọlẹ Sourceforge tabi ni ipa awọn eroja miiran ti idagbasoke Webmin ati kọ awọn amayederun. Koodu irira ti wa ninu awọn ile ifipamọ lati Oṣu Kẹta ọdun 2018. Iṣoro naa tun kan Usermin kọ. Lọwọlọwọ, gbogbo awọn ile-igbasilẹ igbasilẹ jẹ tunkọ lati Git.

orisun: opennet.ru

Fi ọrọìwòye kun