Hackerlar, kurumsal ağları ihlal etmek için Minio Depolama Sistemini İstismar

3 yıl önce

Bilgisayar korsanları, nesne depolama sistemlerini ihlal etmek ve özel bilgilere erişmek, keyfi kod yürütmek ve potansiyel olarak sunucuları ele geçirmek için son iki mini güvenlik açıkından yararlanıyor.

Bilgisayar korsanları, nesne depolama sistemlerini ihlal etmek ve özel bilgilere erişmek, keyfi kod yürütmek ve potansiyel olarak sunucuları ele geçirmek için son iki mini güvenlik açıkından yararlanıyor.

Minio, Amazon S3 ile uyumluluk sunan açık kaynaklı bir nesne depolama hizmetidir ve yapılandırılmamış verileri, günlükleri, yedeklemeleri ve 50 TB'a kadar konteyner görüntülerini saklama yeteneğidir.

Yüksek performansı ve çok yönlülüğü, özellikle büyük ölçekli AI/ml ve veri gölü uygulamaları için, Minio'yu popüler, uygun maliyetli bir seçim haline getirir.

Güvenlik Joes'un olay müdahalecileri tarafından yapılan saldırılarda zincirlenmiş bulunan iki güvenlik açıkı, CVE-2023-28432 ve CVE-2023-28434, yayınlanmadan önce tüm minio sürümlerini etkileyen iki yüksek şiddetli sorundur.

İki güvenlik açığı 3 Mart 2023'te satıcı tarafından açıklandı ve sabitlendi.

Bir olay müdahale katılımı sırasında, Security Joes analistleri, saldırganların GitHub'da bulunan Evil Minio adlı Minio uygulamasının değiştirilmiş bir versiyonunu kurmaya çalıştıklarını keşfetti.

Saldırının bir parçası olarak, Evil Minio zincirler, Minio yazılımını uzaktan erişilebilir bir arka kapı ekleyen değiştirilmiş kodla değiştirmek için hem CVE-2023-28432 bilgi açıklaması hem de CVE-2023-28434 kusurlarını zincirler.

Saldırı, saldırganların bir DevOps mühendisini iki güvenlik açıkından etkilenen Minio yazılımının önceki bir versiyonuna düşmeye ikna etmek için bazı sosyal mühendislikler yapmasıyla başladı.

Yüklendikten sonra, bilgisayar korsanları, Minio_Secret_key ve Minio_root_password değişkenleri dahil olmak üzere sunucunun ortam değişkenlerine uzaktan erişmek için CVE-2023-28432'den yararlandı.

Bu idari kimlik bilgileri, bilgisayar korsanlarının Minio istemcisini kullanarak Minio yönetici konsoluna erişmesine izin verir. Bu istemciyi kullanarak, tehdit aktörleri, kötü amaçlı bir güncellemeyi zorlamak için yazılım güncellemesi URL'sini kron denetimine değiştirir.

Bu işlemin bir parçası olarak, istismar zinciri, meşru .Go kaynak kodu dosyasını kurcalanmış bir dosyayla değiştirmek için CVE-2023-28434 kusurunu kullanır.

Bu kötü amaçlı güncelleme, meşru minio uygulamasıyla aynıdır, ancak aşağıdaki URL'ler aracılığıyla uzlaşmış bir sunucuya uzaktan komutları yürütmeye izin veren ek kod içerir:

Güvenlik Joes tarafından görülen olayda, analistler tehdit aktörlerinin bu arka kapıyı Bash komutlarını çalıştırmak ve Python komut dosyalarını indirmek için kullandığını gördüler.

Araştırmacılar, "Bu uç nokta, yerleşik bir arka kapı olarak işlev görüyor ve yetkisiz bireylere uygulamayı yürüten ana bilgisayarda komutlar yürütme yeteneği sağlıyor."

Analistler, "Özellikle, yürütülen komutlar uygulamayı başlatan kullanıcının sistem izinlerini devralıyor. Bu durumda, yetersiz güvenlik uygulamaları nedeniyle, uygulamayı başlatan DevOps mühendisi kök seviyesi izinleri tuttu."

Güvenlik Joes, bir ay önce yayınlanan araca rağmen, Virüs Toplam Tarama Platformu'ndaki motorlar tarafından Backdoor'daki Backdoor'un tespit edilmediğini bildirdi.

Nesne depolama sistemini ihlal ettikten sonra, saldırganlar, komuta sonrası etkinliği destekleyen ek yükler getirdiği komut ve kontrol (C2) sunucusu ile bir iletişim kanalı kurarlar.

Yükler Linux'a 'curl' veya 'wget' aracılığıyla indirilir ve 'winhttpjs.bat' veya 'Bitsadmin' üzerinden pencerelerde indirilir ve aşağıdakileri ekleyin:

Güvenlik Joes, kamuya açık internette maruz kalan 52.125 minio örneğin olduğu konusunda uyarıyor ve bunların yaklaşık% 38'inin saygısız bir yazılım sürümü yürüttüğü doğrulandı.

Bununla birlikte, bulut sistemi yöneticileri, varlıklarını kötü minio operatörlerinden korumak için mevcut güvenlik güncellemesini uygulamak için hızlı hareket etmelidir.

Bilgisayar korsanları, Minecraft sunucularını hedeflemek için Bleedingpipe RCE'yi sömürüyor, oyuncular

Kritik uzaktan kod yürütme kusurlarına karşı savunmasız asus yönlendiricileri

Bilgisayar korsanları POC sürümünden sonra kritik ardıç RCE böcek zincirinden yararlanır

3.000'den fazla OpenFire Sunucusu, devralma saldırılarına karşı savunmasız

Winrar Zero-Day Nisan ayından bu yana Ticaret Hesaplarını Hacklemek

Kaynak: Bleeping Computer

More Posts