
악성 백업 아카이브 업로드를 통해 JSP 웹쉘 코드 실행을 가능하게 하는 Aerohive HiveManager Classic 권한 상승 취약점 CVE-2017-14105 상세 공개
이름 Aerohive HiveManager Classic 권한 상승 취약점
영향받는 시스템 HiveManager Classic 8.0r1 8.1r1
심각도 Medium 6.6/10
영향 CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
공급업체 http://www.aerohive.com/
권고 http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
저자 Sandro "guly" Zaccarini (guly AT guly DOT org)
날짜 20170901
Aerohive Networks HiveManager Classic Online은 Aerohive 네트워킹 제품을 위한 클라우드 지원 엔터프라이즈급 관리 시스템입니다. HiveManager Classic Online은 간단한 정책 생성, 펌웨어 업그레이드, 수천 개의 Aerohive 액세스 포인트, 스위치 및 지사 라우터의 중앙 집중식 모니터링을 제공합니다.
Aerohive와의 책임 있는 공개: Aerohive는 매우 신속한 보안 담당자를 보유하고 있습니다.
당사 커뮤니케이션에 대한 그들의 대응은 상당히 빨랐으며, 24시간 이내에 첫 번째 수신 확인을 받았고 4일 만에 공식 성명을 받았습니다.
이 글을 작성하는 시점의 최신 소프트웨어 버전은 지원 포털 https://support.aerohive.com/login 에서 얻을 수 있습니다.
이 취약점을 통해 로컬 사용자(테넌트로 제한된 경우에도)가 jsp 웹쉘이 포함된 백업 아카이브를 업로드하여 기본 시스템에서 코드를 실행할 수 있습니다.
영향을 받는 구성 요소는 Backup Archive Handler입니다.
HiveManager Classic 8.0r1에서 발견되었으며, 8.1r1에서도 재현되었습니다. 이전 버전도 영향을 받을 수 있습니다.
HiveManager Classic 백업은 매우 간단한 구조의 일반 .tar.gz 파일입니다.
아카이브를 추출하면 두 개의 폴더가 표시됩니다:
"dbxmlfile/"에는 HM/VHM 구성이 포함되어 있어 작업할 가치가 있는 흥미로운 파일입니다. 하지만 우리의 관심은 "HiveManager/"로 옮겨졌습니다. 여기에는 기본 Tomcat 웹 앱인 "tomcat/webapps" 디렉토리가 포함되어 있기 때문입니다.
전체 트리는 다음과 같습니다:
이러한 디렉토리가 변조되고, tar gzip된 후 백업/복원 기능을 사용하여 복원되면 공격자는 시스템에서 코드 실행을 얻을 수 있습니다.
개념 증명으로 "webshell.jsp" 파일이 maps/ 레벨에 추가된 후 새로운 .tar.gz 아카이브를 생성하여 복원을 시도했습니다.
오류가 발생하지 않았으며 jsp 파일은 URI /hm/domains/MyTenant/maps/의 docroot에서 사용할 수 있었습니다.
추가 분석 결과 전체 경로에 쓰기 권한이 있어 테넌트 범위를 벗어나서도 jsp 셸을 업로드할 수 있음을 확인했습니다.
코드는 tomcat(uid/gid 501)으로 실행되어 웹 UI의 완전한 손상과 다른 테넌트 파일 및 구성에 대한 액세스를 허용합니다.
주 HM 관리자로서 "Administration -> HiveManager Operations -> Restore Database // Back Up Database" 및 "Administration -> Administrators" 권한이 없는 그룹을 생성하십시오. 이제 각 VHM으로 전환하여 해당 사용자의 그룹을 변경하십시오.
공급업체는 HiveManager-NG라는 완전히 새로운 제품 릴리스로 전환 중이며, 이 릴리스는 다른 아키텍처를 가지며 이 취약점의 영향을 받지 않습니다. 우리는 해당 제품 버전에 대한 감사를 수행하지 않았습니다.
Mitre는 이 취약점에 대해 CVE-2017-14105를 할당했습니다.
참고 자료 없음.
Sandro "guly" Zaccarini가 이 취약점을 발견한 공로를 인정받습니다.
Sandro "guly" Zaccarini
웹 사이트: http://www.ush.it/
메일: guly AT guly DOT org
Copyright (c) 2017 Sandro "guly" Zaccarini
본 경보를 전자적으로 재배포할 수 있는 권한이 부여됩니다. 본인의 명시적인 서면 동의 없이 어떠한 방식으로도 편집할 수 없습니다. 본 경보의 전체 또는 일부를 전자적 매체 이외의 다른 매체에 재인쇄하려면 허가를 위해 이메일로 연락해 주십시오.
면책 조항: 이 권고의 정보는 현재 이용 가능한 정보를 기반으로 게시 시점에 정확하다고 믿어집니다. 이 정보의 사용은 "있는 그대로" 조건으로 사용을 수락하는 것을 의미합니다. 이 정보에 관한 어떠한 보증도 없습니다. 저자와 발행인 모두 이 정보의 사용 또는 의존으로 인해 발생하는 직간접적 또는 결과적 손실이나 손해에 대해 책임을 지지 않습니다.