
الاسم ثغرة تصعيد الامتيازات في Aerohive HiveManager Classic
الأنظمة المتأثرة HiveManager Classic 8.0r1 8.1r1
الخطورة متوسطة 6.6/10
الأثر CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
البائع http://www.aerohive.com/
النشرة الاستشارية http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
المؤلفون Sandro "guly" Zaccarini (guly AT guly DOT org)
التاريخ 20170901
يُعد Aerohive Networks HiveManager Classic Online نظام إدارة على مستوى المؤسسات مُفعّلًا عبر السحابة لمنتجات شبكات Aerohive. يوفّر HiveManager Classic Online إنشاء سياسات بسيطة، وترقيات للبرامج الثابتة، ومراقبة مركزية لآلاف من نقاط الوصول والمبدّلات وموجّهات الفروع من Aerohive.
الإفصاح المسؤول مع Aerohive: يمتلك Aerohive فريق أمن سريع الاستجابة.
كان ردّهم على تواصلنا سريعًا جدًا، إذ تلقّينا أول تأكيد خلال 24 ساعة وبيانًا رسميًا خلال 4 أيام.
يمكن الحصول على أحدث إصدار من البرنامج وقت كتابة هذا التقرير من بوابة الدعم على https://support.aerohive.com/login
تسمح الثغرة لمستخدم محلي، حتى لو كان مقيّدًا باعتباره Tenant، برفع أرشيف نسخة احتياطية يحتوي على webshell بصيغة jsp، وبالتالي تنفيذ كود على النظام الأساسي.
المكوّن المتأثر هو معالج أرشيف النسخ الاحتياطي (Backup Archive Handler).
اكتُشفت في HiveManager Classic 8.0r1 وتكررت في 8.1r1. قد تتأثر الإصدارات الأقدم أيضًا.
النسخة الاحتياطية لـ HiveManager Classic هي ملف .tar.gz بسيط بهيكلية بسيطة جدًا.
بمجرد فك ضغط الأرشيف، سترى مجلّدين:
يحتوي "dbxmlfile/" على إعدادات HM/VHM، وهو ملف مثير للاهتمام للعمل عليه. على أي حال، انتقل اهتمامنا إلى "HiveManager/" لأنه يحتوي على دليل باسم "tomcat/webapps" وهو تطبيق الويب الافتراضي لـ Tomcat.
الشجرة الكاملة تبدو مثل:
إذا تم العبث بهذا الدليل، وضغطه باستخدام tar/gzip ثم استعادته باستخدام وظيفة النسخ الاحتياطي/الاستعادة، يمكن للمهاجم الحصول على تنفيذ كود على النظام.
كدليل إثبات (PoC)، أُضيف ملف "webshell.jsp" على مستوى maps/، ثم أنشأنا أرشيف .tar.gz جديدًا وحاولنا استعادته.
لم يظهر أي خطأ، وكان ملف jsp متاحًا تحت docroot على URI /hm/domains/MyTenant/maps/
أشارت التحليلات الإضافية إلى أن المسار الكامل كان قابلاً للكتابة، لذا من الممكن رفع jsp shell حتى خارج نطاق Tenant.
سيتم تنفيذ الكود بصلاحيات مستخدم tomcat (uid/gid 501)، مما يسمح باختراق كامل لواجهة الويب والوصول إلى ملفات وإعدادات Tenants أخرى أيضًا.
كمشرف HM رئيسي، أنشئ مجموعة بدون صلاحيات "Administration -> HiveManager Operations -> Restore Database // Back Up Database" و"Administration -> Administrators".
الآن انتقل إلى كل VHM وغيّر المجموعة لمستخدميها.
ينتقل البائع إلى إصدار جديد كليًا من المنتج يُسمى HiveManager-NG، والذي يمتلك بنية مختلفة ولا يتأثر بهذه الثغرة. لم نقم بأي تدقيق أمني على هذا الإصدار من المنتج.
قامت Mitre بتعيين CVE-2017-14105 لهذه الثغرة.
لا توجد مراجع.
يُنسب إلى Sandro "guly" Zaccarini اكتشاف هذه الثغرة.
Sandro "guly" Zaccarini
موقع الويب: http://www.ush.it/
البريد الإلكتروني: guly AT guly DOT org
Copyright (c) 2017 Sandro "guly" Zaccaini
يُمنح الإذن بإعادة توزيع هذا التنبيه إلكترونيًا. لا يجوز تحريره بأي شكل من الأشكال دون موافقتي الكتابية الصريحة. إذا كنت ترغب في إعادة طباعة هذا التنبيه كليًا أو جزئيًا في أي وسيلة أخرى غير إلكترونية، فيرجى مراسلتي عبر البريد الإلكتروني للحصول على الإذن.
إخلاء مسؤولية: يُعتقد أن المعلومات الواردة في النشرة دقيقة وقت النشر استنادًا إلى المعلومات المتاحة حاليًا. استخدام هذه المعلومات يُشكّل قبولًا لاستخدامها كما هي (AS IS). لا توجد أي ضمانات بخصوص هذه المعلومات. لا يتحمّل المؤلف ولا الناشر أي مسؤولية عن أي خسارة أو ضرر مباشر أو غير مباشر أو تبعي ناتج عن استخدام هذه المعلومات أو الاعتماد عليها.