
Name Sicherheitslücke bezüglich Rechteausweitung in Aerohive HiveManager Classic
Betroffene Systeme HiveManager Classic 8.0r1 8.1r1
Schweregrad Mittel 6.6/10
Auswirkung CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
Anbieter http://www.aerohive.com/
Sicherheitshinweis http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
Autoren Sandro "guly" Zaccarini (guly AT guly DOT org)
Datum 20170901
Aerohive Networks HiveManager Classic Online ist ein cloudfähiges Verwaltungssystem der Enterprise-Klasse für Aerohive-Netzwerkprodukte. HiveManager Classic Online bietet einfache Richtlinienerstellung, Firmware-Upgrades und zentrale Überwachung von Tausenden von Aerohive-Zugangspunkten, Switches und Zweigstellen-Routern.
Verantwortungsvolle Offenlegung gegenüber Aerohive: Aerohive verfügt über ein sehr reaktionsschnelles Sicherheitsteam.
Ihre Antwort auf unsere Kommunikation war ziemlich schnell; wir erhielten die erste Bestätigung innerhalb von 24 Stunden und eine offizielle Stellungnahme nach 4 Tagen.
Die neueste Version der Software zum Zeitpunkt des Schreibens kann über das Support-Portal unter https://support.aerohive.com/login bezogen werden.
Die Sicherheitslücke ermöglicht es einem lokalen Benutzer, selbst wenn er als Tenant eingeschränkt ist, ein Sicherungsarchiv hochzuladen, das eine JSP-Webshell enthält, und dadurch Code auf dem zugrunde liegenden System auszuführen.
Die betroffene Komponente ist der Backup-Archive-Handler.
Entdeckt in HiveManager Classic 8.0r1, reproduziert in 8.1r1. Ältere Versionen könnten ebenfalls betroffen sein.
Das HiveManager-Classic-Backup ist eine einfache .tar.gz-Datei mit einer sehr einfachen Struktur.
Sobald das Archiv extrahiert ist, sehen Sie zwei Ordner:
Der Ordner "dbxmlfile/" enthält die HM/VHM-Konfiguration, eine interessante Datei zum Bearbeiten. Unser Interesse galt jedoch "HiveManager/", da es ein Verzeichnis namens "tomcat/webapps" enthält, das die Standard-Webanwendung von Tomcat ist.
Der vollständige Baum sieht etwa so aus:
Wenn ein solches Verzeichnis manipuliert, tar-gzippt und dann über die Backup-/Restore-Funktionalität wiederhergestellt wird, kann ein Angreifer Codeausführung auf dem System erlangen.
Als Proof of Concept wurde eine Datei "webshell.jsp" auf der maps/-Ebene hinzugefügt. Anschließend erstellten wir ein neues .tar.gz-Archiv und versuchten, es wiederherzustellen.
Es wurde kein Fehler ausgegeben, und die JSP-Datei war unter dem Docroot unter der URI /hm/domains/MyTenant/maps/ verfügbar.
Weitere Analysen zeigten, dass der vollständige Pfad beschreibbar war, sodass es möglich ist, eine JSP-Shell sogar außerhalb des Tenant-Bereichs hochzuladen.
Der Code wird als Tomcat (uid/gid 501) ausgeführt, was eine vollständige Kompromittierung der Weboberfläche sowie Zugriff auf andere Tenant-Dateien und -Konfigurationen ermöglicht.
Erstellen Sie als Haupt-HM-Administrator eine Gruppe ohne die Berechtigungen "Administration -> HiveManager Operations -> Restore Database // Back Up Database" und "Administration -> Administrators".
Wechseln Sie nun zu jedem VHM und ändern Sie die Gruppe für deren Benutzer.
Der Anbieter wechselt zu einer vollständig neuen Version des Produkts namens HiveManager-NG, die eine andere Architektur besitzt und von dieser Sicherheitslücke nicht betroffen ist. Wir haben keine Prüfung dieser Version des Produkts durchgeführt.
Mitre hat für diese Sicherheitslücke die CVE-2017-14105 vergeben.
Keine Referenzen.
Sandro "guly" Zaccarini wird die Entdeckung dieser Sicherheitslücke zugeschrieben.
Sandro "guly" Zaccarini
Webseite: http://www.ush.it/
E-Mail: guly AT guly DOT org
Copyright (c) 2017 Sandro "guly" Zaccaini
Es wird die Erlaubnis erteilt, diesen Hinweis elektronisch weiterzuverbreiten. Er darf ohne meine ausdrückliche schriftliche Zustimmung in keiner Weise bearbeitet werden. Wenn Sie diesen Hinweis ganz oder teilweise in einem anderen Medium als elektronisch erneut veröffentlichen möchten, senden Sie mir bitte eine E-Mail, um die Erlaubnis zu erhalten.
Haftungsausschluss: Die Informationen in diesem Advisory werden zum Zeitpunkt der Veröffentlichung auf der Grundlage der derzeit verfügbaren Informationen als korrekt angesehen. Die Nutzung der Informationen stellt die Annahme zur Nutzung unter dem Zustand "AS IS" dar. Es gibt keinerlei Garantien in Bezug auf diese Informationen. Weder der Autor noch der Herausgeber übernehmen eine Haftung für direkte, indirekte oder Folgeverluste oder -schäden, die aus der Nutzung oder dem Verlassen auf diese Informationen entstehen.