Skip to main content

Vulnerabilidade maliciosa de execução remota de código, inativa há um ano, é descoberta no Webmin

Escrito por
Headshot of Hayley Denbraver

Hayley Denbraver

sooss blog post small

20 de agosto de 2019

0 minutos de leitura

Em 17 de agosto de 2019, a equipe do Webmin anunciou o lançamento do Webmin 1.930 e do Usermin 1.780. Essas versões corrigem uma vulnerabilidade de execução remota de comandos recém-descoberta nas versões 1.890 a 1.920 do Webmin. Essa vulnerabilidade estava presente havia mais de um ano e foi introduzida por um terceiro mal-intencionado.

O Webmin é uma interface de administração de sistemas Unix. Como o nome sugere, ela funciona pela web. Com o Webmin, você pode gerenciar um sistema pelo console ou remotamente.

A vulnerabilidade recém-descoberta chama a atenção porque não está presente em todas as distribuições do Webmin. Um código malicioso foi inserido em uma compilação de infraestrutura comprometida, associada ao ponto de distribuição do Sourceforge. O Sourceforge é uma plataforma de software que distribui produtos de código aberto e comerciais para milhões de usuários. Ainda não se sabe se a máquina comprometida estava no Sourceforge ou na máquina de um colaborador.

Como a vulnerabilidade estava limitada à distribuição do Sourceforge, ela conseguiu permanecer oculta por bastante tempo. Se você analisasse apenas o arquivo problemático no repositório do GitHub, nunca saberia que o projeto havia sido comprometido. É provável que essa limitação tenha reduzido o alcance da vulnerabilidade, mas também permitido que ela persistisse por mais tempo do que persistiria em outras circunstâncias. A vulnerabilidade remonta pelo menos a julho de 2018, data de lançamento da versão 1.890.

Uma vulnerabilidade de execução remota de comandos foi encontrada nas versões 1.882 a 1.921 do Webmin. A versão 1.890 merece atenção especial, porque a instalação padrão é vulnerável. Se você usa essa versão, é importante atualizá-la imediatamente. As outras versões ficam vulneráveis à execução remota de comandos se o desenvolvedor tiver habilitado a alteração de senhas expiradas, opção que não vem ativada por padrão.

Outro aspecto que chama a atenção neste caso é que a vulnerabilidade não foi divulgada de forma responsável aos responsáveis pela manutenção. Isso coloca a equipe sob uma pressão considerável para corrigir o problema muito rapidamente. Esse não é o cenário ideal. A Snyk tem prazer em ajudar qualquer pesquisador de segurança a divulgar vulnerabilidades de forma responsável, sem deixar de receber o devido reconhecimento. Saiba mais sobre o programa aqui.

O que você deve fazer?

Recomendamos fortemente atualizar para a versão 1.930, seja você usuário da versão mais vulnerável (1.890) ou de outra versão comprometida. Se não for possível atualizar e você estiver usando a versão 1.900 a 1.9200, siga estas etapas para corrigir a vulnerabilidade.

  1. Edite /etc/webmin/miniserv.conf e remova a linha passwd_mode=line.

  2. Execute /etc/webmin/restart

Conclusão

Parabéns à equipe do Webmin pela rapidez na resposta ao incidente de segurança. Não deixe esse esforço ser em vão: atualize sua instalação. Você sabe quais vulnerabilidades conhecidas existem nas dependências de código aberto que você usa? Experimente a Snyk hoje para encontrar e corrigir vulnerabilidades. Também recomendamos ler sobre ataques de injeção de comandos para entender como funcionam, quais são os riscos e como evitá-los.

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo à gravação sob demanda do nosso workshop virtual introdutório.