Vulnerability Bulletins |
Múltiples vulnerabilitats a GroundWork Monitor Enterprise 6.7.0 |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Confidencialidad |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software | GroundWork Monitor Enterprise 6.7.0 |
Description |
|
|
SEC Consult ha identificado múltiples vulnerabilidades críticas en diversos componentes de GroundWork Monitor Enterprise. Se ha detectado una autenticación insuficiente en diversos componentes, que solo están securizados por checks en la cabecera del Referer. Un atacante que use una determinada cabecera del Referer del fichero de configuración de Apache de GroundWork podría acceder a partes de la interfaz de administración sin una autenticación previa. Sólo algunos componenetes están adicionalmente securizados por el sistema JOSSO Single-Sign-On. La aplicación web está solo securizado por un check, un atacante no autenticado es capaz de acceder a la interfaz de administración. El atacante también tendría acceso de escritura y sería capaz de manipular las configuraciones como usuario administrador y así podría explotar otras vulnerabilidades. Otra vulnerabilidad permite a atacantes no autenticados leer ficheros arbitrarios del sistema operativo con los derechos de acceso del usuario 'nagios' del sistema operativo (la única protección de seguridad es un check-referer). Así sería capaz de obtener información sensible como contraseñas en texto plano de sistemas monitorizados. Además, es posible alterar los archivos si son de propiedad y escritura por parte del usuario 'nagios' de los archivos de "usr/local/groundwork". El script afectado es "/foundation-webapp/admin/manage-configuration.jsp" Otra vulnerabilidad, de tipo XSS, permite a un atacante no autenticado almacenar código Javascript/Html en diversos lugares dentro de la interfaz de administración. Los scripts afectados son: /foundation-webapp/admin/manage-hostgroups.jsp /foundation-webapp/admin/manage-performanceDataLabel.jsp /foundation-webapp/admin/manage-properties.jsp En el componente MONARCH, se han encontrado diversas vulnerabilidades. Una de ellas, permite a un atacante con una cookie válida (JOSSO SSO) con almenos derechos de acceso básicos, ejecutar comandos arbitrarios sobre el sistema operativo. También tendría acceso a ficheros de configuración tales como contraseñas de Nagios, y por tanto acceso a diversos servicios dentro de la red monitoreada) en texto plano. Scripts afectados: /monarch/monarch_scan.cgi El componente Monarch también es vulnerable a ataques XXE donde un atacante sería capaz de leer ficheros arbitrarios del sistema operativo. Esta vulnerabilidad puede ser explotada mediante la subida de archivos XML maliciosos en el componente 'Profile Importer' y después viendo este archivo subido en el mismo módulo. El script afectado es /monarch/monarch.cgi Otra vulnerabilidad detectada y que afecta al componente Nagios-App necesita que, para explotarla, el atacante tenga almenos privilegios de usuario básico. Así, una atacante sería capaz de acceder a ficheros de log o ficheros de configuración nagios, solo entrando la correspondiente URL e incluyendo el encabezado-referer que comentábamos en la primera vulnerabilidad de falta de autenticación. El componente Performance contiene una vulnerabilidad que permite a atacantes no autenticados escribir ficheros (el nombre del fichero y la ruta pueden ser escogidos arbitrariamente) con contenido predeterminado XML con los derechos de acceso del usuario 'nagios' del sistema operativo. El XML es parcialmente proporcionado por la aplicación, pero un atacante puede modificarlo para realizar ataques de inyección. Y así ejecutar comandos sobre el sistema operativo, por ejemplo usando inyecciones SSI (server-side includes). El script afectado es /performance/cgi-bin/performance/perfchart.cgi. |
|
Solution |
|
|
GroundWork ha publicado un boletín que propone restringir el acceso a los componentes GroundWork mediante la autenticación SSO en los componentes afectados. Además sugieren algunos cambios de configuración que deshabilitan privilegios de accesos para algunas aplicaciones y que requieran derechos de acceso 'admin' en el futuro. Estas recomendaciones se encuentran en el siguiente enlace: https://kb.groundworkopensource.com/display/SUPPORT/SA6.7.0-1+Some+web+components+allow+bypass+of+role+access+controls Por otra parte, SEC Consult recomienda desconectar los sistemas GroundWork hasta que se propongan medidas adicionales y pruebas de seguimiento, o se publique una actualización que corrija estas vulnerabilidades. Ya que GroundWork aún no ofrece parches para paliar las vulnerabilidades descritas. |
|
Standar resources |
|
| Property | Value |
| CVE | |
| BID | |
Other resources |
|
|
KB GroundWork: https://kb.groundworkopensource.com/display/SUPPORT/SA6.7.0-1+Some+web+components+allow+bypass+of+role+access+controls |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido. | 2013-03-11 |






