
Nombre Vulnerabilidad de escalada de privilegios en Aerohive HiveManager Classic
Sistemas afectados HiveManager Classic 8.0r1 8.1r1
Severidad Media 6.6/10
Impacto CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
Proveedor http://www.aerohive.com/
Aviso http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
Autores Sandro "guly" Zaccarini (guly AT guly DOT org)
Fecha 20170901
Aerohive Networks HiveManager Classic Online es un sistema de gestión de clase empresarial habilitado para la nube para los productos de red de Aerohive. HiveManager Classic Online ofrece creación sencilla de políticas, actualizaciones de firmware y supervisión centralizada de miles de puntos de acceso, conmutadores y enrutadores de sucursal de Aerohive.
Divulgación responsable con Aerohive: Aerohive cuenta con un equipo de seguridad muy receptivo.
Su respuesta a nuestra comunicación fue bastante rápida; recibimos el primer acuse de recibo en 24 horas y una declaración oficial en 4 días.
La versión más reciente del software en el momento de redactar este documento se puede obtener desde el portal de soporte en https://support.aerohive.com/login
La vulnerabilidad permite que un usuario local, incluso restringido como Tenant, suba un archivo de copia de seguridad que contenga una webshell jsp y, por lo tanto, ejecute código en el sistema subyacente.
El componente afectado es Backup Archive Handler.
Descubierta en HiveManager Classic 8.0r1 y replicada en 8.1r1. Las versiones anteriores también podrían verse afectadas.
La copia de seguridad de HiveManager Classic es un archivo .tar.gz simple con una estructura muy sencilla.
Una vez extraído el archivo, verá dos carpetas:
"dbxmlfile/" contiene la configuración de HM/VHM, un archivo interesante en el que trabajar. De todos modos, nuestro interés se centró en "HiveManager/", ya que contiene un directorio llamado "tomcat/webapps", que es la aplicación web predeterminada de Tomcat.
El árbol completo es algo así:
Si se manipula dicho directorio, se comprime con tar/gzip y luego se restaura mediante la funcionalidad de copia de seguridad/restauración, un atacante puede lograr la ejecución de código en el sistema.
Como prueba de concepto, se añadió un archivo "webshell.jsp" a nivel de maps/; luego creamos un nuevo archivo .tar.gz e intentamos restaurarlo.
No se produjo ningún error y el archivo jsp estaba disponible bajo el docroot en la URI /hm/domains/MyTenant/maps/
Un análisis más detallado señaló que la ruta completa era escribible, por lo que es posible subir una shell jsp incluso fuera del ámbito del Tenant.
El código se ejecutará como tomcat (uid/gid 501), lo que permitirá comprometer por completo la interfaz web y acceder también a los archivos y configuraciones de otros Tenants.
Como administrador principal de HM, cree un grupo sin los privilegios "Administration -> HiveManager Operations -> Restore Database // Back Up Database" ni "Administration -> Administrators". A continuación, cambie a cada VHM y asigne ese grupo a sus usuarios.
El proveedor está migrando a una versión completamente nueva del producto llamada HiveManager-NG, que tiene una arquitectura diferente y no se ve afectada por esta vulnerabilidad. No realizamos ninguna auditoría sobre esa versión del producto.
Mitre asignó el CVE-2017-14105 a esta vulnerabilidad.
Sin referencias.
Se acredita a Sandro "guly" Zaccarini el descubrimiento de esta vulnerabilidad.
Sandro "guly" Zaccarini
sitio web: http://www.ush.it/
correo: guly AT guly DOT org
Copyright (c) 2017 Sandro "guly" Zaccaini
Se concede permiso para la redistribución electrónica de esta alerta. No puede ser editada de ninguna manera sin mi consentimiento expreso por escrito. Si desea reimprimir la totalidad o cualquier parte de esta alerta en cualquier otro medio distinto del electrónico, por favor, envíeme un correo electrónico para solicitar permiso.
Descargo de responsabilidad: Se cree que la información contenida en el aviso es precisa en el momento de su publicación, según la información disponible actualmente. El uso de la información constituye la aceptación de su uso en condición AS IS (tal cual). No existen garantías con respecto a esta información. Ni el autor ni el editor aceptan responsabilidad alguna por pérdidas o daños directos, indirectos o consecuentes derivados del uso de esta información o de la confianza depositada en ella.