Autor Thema: Wieder Root-Zugriff durch Lücke in Konfigurationstool Webmin möglich  (Gelesen 437 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Anwender der Unix-Konfigurations-Frontends Webmin und Usermin sollten ihr System aktualisieren, um eine Sicherheitslücke im miniserv.pl-Server zu schließen. Einem Advisory auf Bugtraq zufolge steckt dort eine Format-String-Schwachstelle in der Syslog-Funktion, mit der sich die Applikation zum Absturz bringen lässt; unter bestimmten Umständen soll sich damit auch Schadcode einbringen und ausführen lassen. Da Webmin üblicherweise mit Root-Rechten läuft, könnte ein Angreifer damit das gesamte System unter seine Kontrolle bringen.

Um den Fehler auszunutzen, genügt die Angabe eines präparierten Benutzernamens bei der Anmeldung. Ein gültiges Konto ist dafür aber nicht erforderlich, es reicht, dass eine Verbindung zum Webserver möglich ist -- standardmäßig horcht er auf dem TCP-Port 10000. Ein Proof-of-Concept-Exploit soll bereits existieren. Laut Fehlerbeschreibung wurde die Lücke bereits am 23. September entdeckt. Betroffen sind alle Versionen von Webmin vor 1.250 sowie Usermin vor 1.180.

Einen ähnlichen Fehler in miniserv.pl gab es bereits vor zwei Monaten. Damals konnte man sich durch Angabe bestimmter Benutzernamen an der Authentifizierung vorbeimogeln

Siehe dazu auch:

    * Webmin miniserv.pl perl format string vulnerability, Fehlerbericht von Dyad Security

Quelle und Links : http://www.heise.de/newsticker/meldung/66777

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )