SaltStack แจ้งเตือน 3 ช่องโหว่ความปลอดภัย 2 ใน 3 จากช่องโหว่ทั้งหมดอยู่ในระดับวิกฤติ

SaltStack แจ้งเตือนและปล่อยแพตช์ด้านความปลอดภัยสำหรับช่องโหว่ใหม่เมื่ออาทิตย์ที่ผ่านมา ช่องโหว่ที่ถูกแพตช์ในครั้งนี้นั้นมีทั้งหมด 3 ช่องโหว่ กระทบซอฟต์แวร์ Salt เวอร์ชัน 3002 และก่อนหน้า รายละเอียดช่องโหว่มีดังนี้

ช่องโหว่ CVE-2020-16846 (High/Critical) เป็นช่องโหว่ shell injection ใน Salt API เนื่องจากมีการใส่ option ในภาษา Pytrhon ที่ไม่ปลอดภัยเอาไว้ในโค้ด
ช่องโหว่ CVE-2020-25592 (High/Critical) เป็นช่องโหว่ authentication bypass ใน Salt API ซึ่งเกิดมาจากการตรวจสอบค่า "eauth" และ "token" ที่ไม่ถูกต้องเมื่อผู้ใช้งานเรียกใช้ Salt ssh
ช่องโหว่ CVE-2020-17490 (Low) เป็นช่องโหว่ที่เกิดจากการตั้งค่าสิทธิ์ที่ไม่เหมาะสมกับไฟล์ private key

แพตช์ช่องโหว่มีการปล่อยออกมาแล้วในเวอร์ชัน 3002.1, 3001.3, และ 3000.5 ขอให้ผู้ใช้งานทำการอัปเดตแพตช์เพื่อลดความเสี่ยงจากการถูกโจมตีโดยช่องโหว่ที่พึ่งถูกค้นพบโดยด่วน

ที่มา: bleepingcomputer

Cisco hacked by exploiting vulnerable SaltStack servers

ระบบของ Cisco ถูกโจมตีผ่านช่องโหว่ SaltStack

Cisco ได้เปิดเผยว่าเซิร์ฟเวอร์แบ็กเอนด์ของ Cisco Virtual Internet Routing Lab Personal Edition (VIRL-PE) บางส่วนถูกโจมตี โดยการโจมตีนั้นใช้ประโยน์จากช่องโหว่ SaltStack

Cisco ระบุว่าเซิร์ฟเวอร์ Cisco maintained salt-master ที่เป็นเซอร์วิสของ Cisco VIRL-PE เวอร์ชั่น 1.2 และ 1.3 นั้นถูกโจมตี โดยแฮกเกอร์ได้ทำการโจมตีเซิร์ฟเวอร์แบ็กเอนด์ของ Cisco จำนวน 6 เเห่งคือ us-1.virl.

แฮกเกอร์ทำการเเฮก LineageOS, Ghost, DigiCert Servers โดยใช้ช่องโหว่ “SaltStack”

นักวิจัยด้านความปลอดภัยทางอินเทอร์เน็ตได้ทำการเเจ้งเตือนว่าพวกเขาพบเคมเปญที่เเฮกเกอร์ใช้ประโยชน์จากช่องโหว่ที่ถูกติดตามเป็น CVE-2020-11651 และ CVE-2020-11652 ซึ่งเป็นช่องโหว่การตั้งค่าใน SaltStack framework ทำการแฮกเซิร์ฟเวอร์ของ LineageOS, Ghost และ DigiCert

CVE-2020-11651 และ CVE-2020-11652 เป็นช่องโหว่การรันโค้ดโจมตีเซิร์ฟเวอร์จากระยะไกลและได้ถูกเเก้ไขช่องโหว่แล้วโดย SaltStack ในวันที่ 29 เมษายนที่ผ่านมา

LineageOS ผู้พัฒนาระบบปฏิบัติการโอเพ่นซอร์สที่ใช้ Android กล่าวว่าพวกเขาตรวจพบการบุกรุกในวันที่ 2 พฤษภาคม 2020 เวลาประมาณ 20.00 น. โดยพบผู้โจมตีใช้ช่องโหว่ใน CVE ดังกล่าวโจมตีเข้ามาใน SaltStack master เพื่อจะเข้าถึงโครงสร้างพื้นฐาน หลังจากเหตุการณ์ที่เกิดขึ้น LineageOS ได้ทำการตรวจสอบและพบว่าซอร์ซโค้ดและ signing keys ไม่ได้รับผลกระทบจากการบุกรุก

Ghost ผู้พัฒนาแพลตฟอร์มบล็อกโดยใช้ Node.