
Название Уязвимость повышения привилегий в Aerohive HiveManager Classic
Затронутые системы HiveManager Classic 8.0r1 8.1r1
Серьёзность Средняя 6.6/10
Воздействие CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
Производитель http://www.aerohive.com/
Уведомление http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
Авторы Sandro "guly" Zaccarini (guly AT guly DOT org)
Дата 20170901
Aerohive Networks HiveManager Classic Online — это облачная система управления корпоративного класса для сетевых продуктов Aerohive. HiveManager Classic Online предлагает простое создание политик, обновление прошивок и централизованный мониторинг тысяч точек доступа, коммутаторов и филиальных маршрутизаторов Aerohive.
Ответственное раскрытие информации Aerohive: у Aerohive очень оперативная служба безопасности.
Они довольно быстро отреагировали на наше сообщение: первый ответ мы получили в течение 24 часов, а официальное заявление — через 4 дня.
Последнюю версию программного обеспечения на момент написания можно получить на портале поддержки: https://support.aerohive.com/login
Уязвимость позволяет локальному пользователю, даже с ограниченными правами арендатора (Tenant), загрузить архив резервной копии, содержащий JSP-веб-шелл, и тем самым выполнить код в базовой системе.
Затронутый компонент — обработчик архивов резервных копий (Backup Archive Handler).
Обнаружена в HiveManager Classic 8.0r1, воспроизведена в 8.1r1. Более старые версии также могут быть затронуты.
Резервная копия HiveManager Classic — это обычный файл .tar.gz с очень простой структурой.
После извлечения архива вы увидите две папки:
Каталог «dbxmlfile/» содержит конфигурацию HM/VHM — интересный объект для работы. Тем не менее наш интерес сместился к «HiveManager/», поскольку внутри него есть каталог «tomcat/webapps», который является стандартным веб-приложением Tomcat.
Полное дерево каталогов выглядит примерно так:
Если такой каталог изменить, упаковать с помощью tar/gzip, а затем восстановить через функцию резервного копирования/восстановления, злоумышленник сможет получить возможность выполнения кода в системе.
В качестве доказательства концепции (Proof of Concept) на уровне maps/ был добавлен файл «webshell.jsp», после чего мы создали новый архив .tar.gz и попытались восстановить его.
Ошибок не возникло, и JSP-файл стал доступен в корневом каталоге документов (docroot) по URI /hm/domains/MyTenant/maps/
Дальнейший анализ показал, что весь путь доступен для записи, поэтому можно загрузить JSP-шелл даже за пределами области арендатора (Tenant).
Код будет выполняться от имени пользователя tomcat (uid/gid 501), что позволяет полностью скомпрометировать веб-интерфейс, а также получить доступ к файлам и конфигурациям других арендаторов (Tenant).
Будучи главным администратором HM, создайте группу, у которой нет привилегий «Administration -> HiveManager Operations -> Restore Database // Back Up Database» и «Administration -> Administrators».
Затем переключитесь на каждую VHM и смените группу для их пользователей.
Производитель переходит на совершенно новый выпуск продукта под названием HiveManager-NG, который имеет другую архитектуру и не подвержен этой уязвимости. Мы не проводили аудит такой версии продукта.
Mitre присвоил этой уязвимости идентификатор CVE-2017-14105.
Ссылок нет.
Автором обнаружения этой уязвимости является Sandro "guly" Zaccarini.
Sandro "guly" Zaccarini
веб-сайт: http://www.ush.it/
почта: guly AT guly DOT org
Авторские права (c) 2017 Sandro "guly" Zaccaini
Разрешается электронное распространение этого уведомления. Оно не может быть изменено каким-либо образом без моего явного письменного согласия. Если вы хотите перепечатать это уведомление полностью или частично в любом другом носителе, кроме электронного, пожалуйста, напишите мне по электронной почте для получения разрешения.
Отказ от ответственности: считается, что информация в данном уведомлении является точной на момент публикации на основании имеющейся в настоящее время информации. Использование информации означает согласие с её использованием на условиях «КАК ЕСТЬ» (AS IS). В отношении этой информации не предоставляется никаких гарантий. Ни автор, ни издатель не несут ответственности за любые прямые, косвенные или опосредованные убытки либо ущерб, возникшие в результате использования данной информации или доверия к ней.