Podatność typu command injection w funkcji download_from_url w OpenShift Origin umożliwia zdalnym atakującym wykonanie dowolnych poleceń systemowych. Błąd jest krytyczny, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The download_from_url function in OpenShift Origin allows remote attackers to execute arbitrary commands via shell metacharacters in the URL of a request to download a cart.
Funkcja download_from_url w OpenShift Origin nie filtruje poprawnie danych wejściowych przekazywanych w adresie URL żądania pobierania tzw. 'cart'. Atakujący może wstrzyknąć shell metacharacters (znaki specjalne powłoki systemowej) do adresu URL, które są następnie interpretowane przez powłokę systemu operacyjnego. W efekcie prowadzi to do wykonania dowolnych poleceń z uprawnieniami procesu obsługującego żądanie.
Atakujący może zdalnie wykonać dowolne polecenia na serwerze bez konieczności posiadania konta lub uprawnień, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Red Hat Bugzilla #960363). Zaleca się aktualizację OpenShift Origin do wersji zawierającej poprawkę oraz ograniczenie dostępu sieciowego do interfejsów API platformy przy użyciu firewall.
Red Hat OpenShift Origin — wersje wskazane w referencjach producenta (podatność zgłoszona w 2013 roku, CVE opublikowane 2020-01-28)
Podatność została pierwotnie ujawniona na liście oss-security w maju 2013 roku, natomiast formalne CVE zostało opublikowane dopiero w styczniu 2020 roku, co wskazuje na znaczne opóźnienie w rejestracji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Openshift
APPRedhat1.0
Powiązane podatności
Nieprawidłowa obsługa pliku tymczasowego w cron job węzła Red Hat OpenShift
IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)
Red Hat OpenShift — domyślne hasło 'mooo' do konta MongoDB
MCollective: domyślne hasło ustawiane podczas instalacji
RCE przez deserializację obiektów Java w produktach Red Hat (Apache Commons Collections)