Difetto in Windmill consente agli attaccanti di rubare file del server senza autenticazione

Difetto in Windmill consente agli attaccanti di rubare file del server senza autenticazione

Una grave vulnerabilità nel software Windmill consente a soggetti esterni di leggere qualsiasi file del server senza autenticarsi, mettendo a rischio i dati del sito web e le credenziali.

Ricercatori di sicurezza e notizie hanno attirato l'attenzione su una grave vulnerabilità in Windmill, un componente software che gira sui server. Il problema consente agli attaccanti di leggere qualsiasi file su un server vulnerabile senza prima dimostrare chi sono, un processo normalmente chiamato autenticazione. In termini tecnici, questa è nota come vulnerabilità di lettura arbitraria di file con autenticazione mancante. Per un proprietario di sito web o un team IT, ciò significa che un estraneo può prelevare silenziosamente file privati dalla macchina che ospita il tuo sito web o applicazione.

Su un tipico server web, i file includono file di configurazione, credenziali di database, codice sorgente, archivi di backup e talvolta dati personali dei clienti. Quando l'autenticazione è assente, l'unica barriera tra un attaccante e quei file è se l'attaccante può raggiungere il server tramite internet. Questa barriera è di solito molto bassa perché i server web sono progettati per essere raggiungibili. Un attaccante può inviare una richiesta appositamente formulata al componente Windmill e ricevere il contenuto di un file che non dovrebbe mai essere esposto.

L'espressione 'lettura arbitraria di file' significa che l'attaccante non è limitato a pochi file prevedibili; può scegliere quasi qualsiasi percorso di file sul server. Questo amplifica il rischio perché una singola debolezza può esporre molti segreti diversi contemporaneamente. Questi segreti possono poi essere usati per prendere il controllo del sito web, rubare informazioni dei clienti o spostarsi più in profondità nell'ambiente di hosting.

Questo tipo di difetto è particolarmente pericoloso per gli ambienti di hosting condiviso e per i fornitori di servizi gestiti, dove molti siti web di clienti possono trovarsi sullo stesso server. Una singola installazione vulnerabile di Windmill potrebbe diventare una porta d'accesso a file appartenenti ad altri tenant se il server non è adeguatamente isolato. I fornitori di hosting e i proprietari di siti web dovrebbero quindi trattare questa notizia come uno stimolo a fare un inventario del software che eseguono, identificare eventuali componenti Windmill e verificare se è disponibile un aggiornamento o una modifica di configurazione.

L'autenticazione mancante in un componente che serve file è un tipo comune di errore di configurazione. Gli sviluppatori di software a volte assumono che un componente sarà raggiunto solo da sistemi interni fidati, ma quando viene distribuito su un server pubblico, questa assunzione viene meno. Gli attaccanti scansionano attivamente internet per server che rispondono a richieste su porte o percorsi noti associati a software popolari. Una volta trovata un'istanza vulnerabile di Windmill, l'attacco può essere eseguito in pochi secondi e lascia poche tracce, perché la lettura di un file non lo modifica.

Oltre a questo specifico difetto, è un promemoria che qualsiasi software extra in esecuzione su un server web aumenta la superficie di attacco. Ogni plugin, modulo o componente aggiuntivo deve essere mantenuto aggiornato e configurato per richiedere l'autenticazione per impostazione predefinita. Audit di sicurezza regolari e test di penetrazione possono individuare l'autenticazione mancante prima che lo facciano gli attaccanti.

Per i lettori che gestiscono i propri server, il passo immediato è scoprire se Windmill è installato e seguire le indicazioni di sicurezza del fornitore. Nel frattempo, limitare l'accesso di rete al server, monitorare i log di accesso ai file per richieste di lettura insolite e assicurarsi che i file sensibili siano memorizzati al di fuori della directory web pubblica quando possibile. Per i team che non hanno il tempo di tracciare e patchare ogni componente del server, AEU-I fornisce IT e consulenza security-first che possono aiutare a mantenere tale software aggiornato e protetto.

Come Proteggerti

  1. Se gestisci un sito web o un server, chiedi al tuo tecnico IT o al fornitore di hosting se è installato un software chiamato Windmill e, in tal caso, applica subito l'ultimo aggiornamento di sicurezza.
  2. Limita l'accesso al pannello di controllo del server e alle aree file in modo che solo le persone che ne hanno bisogno possano accedervi e richiedi un secondo passaggio di accesso come un codice dal telefono.
  3. Controlla regolarmente l'elenco dei file sul server per qualsiasi cosa che non dovrebbe essere leggibile dai visitatori e sposta i file sensibili fuori dalla cartella web pubblica.
  4. Attiva la registrazione degli accessi ai file e controllala per richieste insolite che chiedono file come password o file di configurazione.
  5. Fai un backup aggiornato del tuo sito web e dei file del server in modo da poter recuperare rapidamente se un attaccante modifica o elimina qualcosa.

Servizi AEU correlati