
CVE-2017-14105 के लिए विस्तृत खुलासा: Aerohive HiveManager Classic में दुर्भावनापूर्ण बैकअप आर्काइव अपलोड के माध्यम से विशेषाधिकार वृद्धि जो JSP वेबशेल कोड निष्पादन को सक्षम बनाती है।
नाम Aerohive HiveManager Classic Privilege Escalation Vulnerability
प्रभावित सिस्टम HiveManager Classic 8.0r1 8.1r1
गंभीरता Medium 6.6/10
प्रभाव CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
विक्रेता http://www.aerohive.com/
सलाह http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
लेखक Sandro "gully" Zaccarini (guly AT guly DOT org)
तारीख 20170901
एरोहाइव नेटवर्क्स हाइवमैनेजर क्लासिक ऑनलाइन एरोहाइव नेटवर्किंग उत्पादों के लिए एक क्लाउड-सक्षम एंटरप्राइज़-श्रेणी प्रबंधन प्रणाली है। हाइवमैनेजर क्लासिक ऑनलाइन सरल नीति निर्माण, फर्मवेयर अपग्रेड और हजारों एरोहाइव एक्सेस पॉइंट्स, स्विच और ब्रांच राउटर्स की केंद्रीकृत निगरानी प्रदान करता है।
एरोहाइव के साथ जिम्मेदार प्रकटीकरण: एरोहाइव के पास एक बहुत ही प्रतिक्रियाशील सुरक्षा स्टाफ है।
हमारे संचार पर उनकी प्रतिक्रिया काफी तेज थी, हमें 24 घंटे के भीतर पहली स्वीकृति और 4 दिनों में एक आधिकारिक बयान प्राप्त हुआ।
लेखन के समय सॉफ्टवेयर का नवीनतम संस्करण https://support.aerohive.com/login पर सपोर्ट पोर्टल से प्राप्त किया जा सकता है।
यह भेद्यता एक स्थानीय उपयोगकर्ता को, यहां तक कि एक टेनेंट के रूप में प्रतिबंधित, को एक बैकअप आर्काइव अपलोड करने की अनुमति देती है जिसमें jsp वेबशेल होता है, इसलिए अंतर्निहित सिस्टम पर कोड निष्पादित करने की अनुमति देती है।
प्रभावित घटक बैकअप आर्काइव हैंडलर है।
HiveManager Classic 8.0r1 में खोजा गया, 8.1r1 में दोहराया गया। पुराने संस्करण भी प्रभावित हो सकते हैं।
हाइवमैनेजर क्लासिक बैकअप एक सादा .tar.gz फ़ाइल है जिसमें बहुत सरल संरचना होती है।
एक बार आर्काइव निकालने पर, आपको दो फ़ोल्डर दिखाई देंगे:
"dbxmlfile/" में HM/VHM कॉन्फ़िगरेशन होता है, जो काम करने के लिए एक दिलचस्प फ़ाइल है। वैसे भी हमारी रुचि "HiveManager/" की ओर बढ़ी क्योंकि इसमें "tomcat/webapps" नामक एक निर्देशिका है जो डिफ़ॉल्ट टॉमकैट वेब ऐप है।
पूरा ट्री कुछ इस प्रकार है:
यदि ऐसी निर्देशिका के साथ छेड़छाड़ की जाती है, tar gzip किया जाता है और फिर बैकअप/पुनर्स्थापना कार्यक्षमता का उपयोग करके पुनर्स्थापित किया जाता है, तो एक हमलावर सिस्टम पर कोड निष्पादन प्राप्त कर सकता है।
प्रूफ ऑफ कॉन्सेप्ट के रूप में maps/ स्तर पर एक "webshell.jsp" फ़ाइल जोड़ी गई, फिर हमने एक नया .tar.gz आर्काइव बनाया और इसे पुनर्स्थापित करने का प्रयास किया।
कोई त्रुटि नहीं दी गई और jsp फ़ाइल docroot के अंतर्गत URI /hm/domains/MyTenant/maps/ पर उपलब्ध थी।
आगे के विश्लेषण ने बताया कि पूरा पथ लिखने योग्य था, इसलिए Tenant दायरे के बाहर भी jsp शेल अपलोड करना संभव है।
कोड tomcat (uid/gid 501) के रूप में निष्पादित किया जाएगा जो वेब UI से पूरी तरह समझौता करने और अन्य Tenant फ़ाइलों और कॉन्फ़िगरेशन तक पहुंच की अनुमति देता है।
मुख्य HM व्यवस्थापक के रूप में, एक समूह बनाएं जिसमें "प्रशासन -> हाइवमैनेजर संचालन -> डेटाबेस पुनर्स्थापित करें // डेटाबेस का बैकअप लें" और "प्रशासन -> व्यवस्थापक" विशेषाधिकार न हों।
अब प्रत्येक VHM पर जाएं और उनके उपयोगकर्ताओं के लिए समूह बदलें।
विक्रेता HiveManager-NG नामक उत्पाद के पूरी तरह से नए रिलीज़ की ओर बढ़ रहा है, जिसकी एक अलग आर्किटेक्चर है और यह इस भेद्यता से प्रभावित नहीं है। हमने उत्पाद के ऐसे संस्करण पर कोई ऑडिट नहीं किया।
Mitre ने इस भेद्यता के लिए CVE-2017-14105 निर्धारित किया है।
कोई संदर्भ नहीं।
सैंड्रो "guly" ज़कारिनी को इस भेद्यता की खोज का श्रेय दिया जाता है।
सैंड्रो "guly" ज़कारिनी
वेब साइट: http://www.ush.it/
मेल: guly AT guly DOT org
Copyright (c) 2017 Sandro "guly" Zaccaini
इस अलर्ट के इलेक्ट्रॉनिक पुनर्वितरण की अनुमति दी गई है। मेरी स्पष्ट लिखित सहमति के बिना इसे किसी भी तरह से संपादित नहीं किया जा सकता। यदि आप इस अलर्ट के पूरे या किसी भाग को इलेक्ट्रॉनिक के अलावा किसी अन्य माध्यम में पुनर्मुद्रित करना चाहते हैं, तो कृपया अनुमति के लिए मुझे ईमेल करें।
अस्वीकरण: सलाह में दी गई जानकारी प्रकाशन के समय वर्तमान में उपलब्ध जानकारी के आधार पर सटीक मानी जाती है। जानकारी का उपयोग AS IS स्थिति में उपयोग की स्वीकृति का गठन करता है। इस जानकारी के संबंध में कोई वारंटी नहीं है। न तो लेखक और न ही प्रकाशक इस जानकारी के उपयोग या निर्भरता से उत्पन्न होने वाले किसी भी प्रत्यक्ष, अप्रत्यक्ष या परिणामी हानि या क्षति के लिए कोई दायित्व स्वीकार करता है।