Autor Thema: Root-Zugriff durch Lücke in Konfigurationstool Webmin  (Gelesen 478 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Root-Zugriff durch Lücke in Konfigurationstool Webmin
« am: 26 September, 2005, 17:33 »
Durch eine Schwachstelle in den Unix-Konfigurations-Frontends Webmin und Usermin können sich Angreifer an der Authentifizierung vorbeimogeln. In der Folge lassen sich beliebige Befehle als Root ausführen. Ursache des Problems ist der zentrale miniserv.pl-Server, der bestimmte Zeichen bei der Anmeldung nicht korrekt überprüft, bevor er sie an das Pluggable Authentication Module (PAM) zur Authentifizierung und Überprüfung von Session-IDs weiterleitet.

Mit den Versionen 1.230 von Webmin sowie 1.160 von Usermin merzen die Entwickler den Fehler aus. Die Linux-Distributoren liefern aktualisierte Pakete aus. Gentoo weist in einem Advisory darauf hin, dass in seiner Dsitribution standardmäßig "full PAM conversation" ausgeschaltet ist und der Fehler damit nicht zum Tragen kommt.

Siehe dazu auch:

    * Security Advisory von SNS
    * Webmin-Homepage mit Downloads der gefixten Versionen
    * Webmin, Usermin: Remote code execution through PAM authentication Fehlerreport von Gentoo


Quelle und Links : http://www.heise.de/newsticker/meldung/64298

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )