E meta e Windmill u lejon sulmuesve të marrin skedarët e serverit pa u identifikuar

E meta e Windmill u lejon sulmuesve të marrin skedarët e serverit pa u identifikuar

Një e metë serioze në softuerin Windmill u lejon personave të jashtëm të lexojnë çdo skedar të serverit pa provuar identitetin e tyre, duke vënë në rrezik të dhënat e faqes dhe kredencialet.

Studiuesit e sigurisë dhe raportet e lajmeve kanë tërhequr vëmendjen ndaj një të mete serioze në Windmill, një komponent softuerik që funksionon në serverë. Problemi u lejon sulmuesve të lexojnë çdo skedar në një server të prekur pa provuar më parë se kush janë, një proces që zakonisht quhet autentifikim. Në terma teknikë kjo njihet si cenueshmëri e leximit arbitrar të skedarëve me autentifikim të munguar. Për pronarin e një faqeje ose ekipin e IT-së kjo do të thotë që një person i jashtëm mund të tërheqë në heshtje skedarë privatë nga makina që pret faqen tuaj ose aplikacionin tuaj.

Në një server tipik web, skedarët përfshijnë skedarë konfigurimi, kredenciale të bazës së të dhënave, kodin burimor, arkiva rezervë dhe ndonjëherë të dhëna personale të klientëve. Kur autentifikimi mungon, e vetmja pengesë midis një sulmuesi dhe atyre skedarëve është nëse sulmuesi mund të arrijë serverin përmes internetit. Kjo pengesë është zakonisht shumë e ulët sepse serverët web janë projektuar të jenë të arritshëm. Një sulmues mund të dërgojë një kërkesë të krijuar posaçërisht te komponenti Windmill dhe të marrë përmbajtjen e një skedari që nuk duhet të ekspozohet kurrë.

Fraza 'lexim arbitrar i skedarëve' do të thotë që sulmuesi nuk është i kufizuar në disa skedarë të parashikueshëm; ata mund të zgjedhin pothuajse çdo rrugë skedari në server. Kjo e rrit rrezikun sepse një dobësi e vetme mund të ekspozojë shumë sekrete të ndryshme në të njëjtën kohë. Ato sekrete më pas mund të përdoren për të marrë kontrollin e faqes, për të vjedhur informacione të klientëve ose për të hyrë më thellë në mjedisin e pritjes.

Ky lloj i mete është veçanërisht i rrezikshëm për mjediset e pritjes së përbashkët dhe ofruesit e shërbimeve të menaxhuara, ku shumë faqe klientësh mund të jenë në të njëjtin server. Një instalim i vetëm i prekur i Windmill mund të bëhet një derë hyrëse për skedarët që u përkasin qiramarrësve të tjerë nëse serveri nuk është i izoluar siç duhet. Prandaj, ofruesit e pritjes dhe pronarët e faqeve duhet ta trajtojnë këtë lajm si një nxitje për të inventarizuar softuerin që përdorin, për të identifikuar çdo komponent Windmill dhe për të kontrolluar nëse ka një përditësim ose ndryshim konfigurimi në dispozicion.

Autentifikimi i munguar në një komponent që shërben skedarë është një lloj i zakonshëm i gabimit të konfigurimit. Zhvilluesit e softuerit ndonjëherë supozojnë se një komponent do të arrihet vetëm nga sisteme të brendshme të besuara, por kur ai vendoset në një server të ekspozuar publikisht, ky supozim prishet. Sulmuesit skanojnë në mënyrë aktive internetin për serverë që përgjigjen ndaj kërkesave në porte ose rrugë të njohura të lidhura me softuer të njohur. Pasi të gjendet një instancë e prekur e Windmill, sulmi mund të kryhet në sekonda dhe lë pak gjurmë, sepse leximi i një skedari nuk e modifikon atë.

Përtej kësaj të mete specifike, kjo është një kujtesë që çdo softuer shtesë që funksionon në një server faqeje rrit sipërfaqen e sulmit. Çdo shtojcë, modul ose shtesë duhet të mbahet e përditësuar dhe e konfiguruar për të kërkuar autentifikim si parazgjedhje. Auditimet e rregullta të sigurisë dhe testet e depërtimit mund të kapin autentifikimin e munguar përpara se sulmuesit ta bëjnë.

Për lexuesit që menaxhojnë serverët e tyre, hapi i menjëhershëm është të zbulojnë nëse Windmill është i instaluar dhe të ndjekin udhëzimet e sigurisë së shitësit. Ndërkohë, kufizoni aksesin në rrjet në server, monitoroni regjistrat e aksesit të skedarëve për kërkesa të pazakonta leximi dhe sigurohuni që skedarët e ndjeshëm të ruhen jashtë rrënjës së web kur është e mundur. Për ekipet që nuk kanë kohë të gjurmojnë dhe arnojnë çdo komponent serveri, AEU-I ofron IT dhe konsulencë të fokusuar në sigurinë që mund të ndihmojë në mbajtjen e softuerit të tillë të përditësuar dhe të mbyllur.

Si të Mbroheni

  1. Nëse drejtoni një faqe ose server, pyesni personin tuaj të IT-së ose ofruesin e pritjes nëse është i instaluar ndonjë softuer i quajtur Windmill, dhe nëse po, aplikoni përditësimin më të fundit të sigurisë menjëherë.
  2. Kufizoni aksesin në panelin e kontrollit të serverit tuaj dhe zonat e skedarëve në mënyrë që vetëm ata që kanë nevojë të hyjnë, dhe kërkoni një hap të dytë identifikimi si një kod nga telefoni juaj.
  3. Kontrolloni rregullisht listën e skedarëve në serverin tuaj për çdo gjë që nuk duhet të jetë e lexueshme nga vizitorët dhe zhvendosni skedarët e ndjeshëm jashtë dosjes publike të web.
  4. Aktivizoni regjistrimin për aksesin e skedarëve dhe rishikoni atë për kërkesa të pazakonta që kërkojnë skedarë si fjalëkalime ose skedarë konfigurimi.
  5. Bëni një rezervë të freskët të faqes dhe skedarëve të serverit tuaj në mënyrë që të mund të rikuperoni shpejt nëse një sulmues ndryshon ose fshin diçka.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar