Szablon one-click do wdrożenia Zulip na platformie VPS.org zawiera zakodowany na stałe klucz podpisywania aplikacji, domyślne hasło do bazy danych ('zulip') oraz wyłączone HTTPS. Połączenie tych trzech błędów konfiguracyjnych tworzy krytyczne zagrożenie dla każdej instancji wdrożonej tym szablonem.
▸ Pokaż oryginał (EN)
Deployment of the VPS.org one-click Zulip template deploys a hardcoded application signing key, a default database password ("zulip"), and DISABLE_HTTPS=True.
Podczas wdrożenia instancji Zulip za pomocą szablonu one-click platformy VPS.org system automatycznie konfiguruje środowisko z hardkodowanym kluczem podpisywania aplikacji (CWE-321, CWE-1393) oraz domyślnym hasłem do bazy danych ustawionym na wartość 'zulip' (CWE-1188). Dodatkowo parametr DISABLE_HTTPS=True powoduje, że cała komunikacja odbywa się niezaszyfrowanym kanałem HTTP. Atakujący posiadający wiedzę o tych domyślnych wartościach może przewidzieć klucz podpisywania tokenów sesji, uwierzytelnić się do bazy danych oraz przechwytywać ruch sieciowy użytkowników.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do aplikacji Zulip i bazy danych, podrabiać tokeny sesji oraz przechwytywać dane uwierzytelniające i treść komunikacji wszystkich użytkowników przesyłaną niezaszyfrowanym połączeniem HTTP.
Należy niezwłocznie zmienić klucz podpisywania aplikacji na unikalną, losową wartość, ustawić silne i unikalne hasło do bazy danych oraz włączyć HTTPS (DISABLE_HTTPS=False lub usunąć tę flagę). Instancji wdrożonych za pomocą podatnego szablonu nie należy traktować jako bezpiecznych — wymagają natychmiastowej rekonfiguracji. Należy zastosować patche i poprawioną konfigurację dostępną u producenta zgodnie z referencjami.
Instancje Zulip wdrożone przy użyciu szablonu one-click dostępnego na platformie VPS.org; konkretne wersje Zulip nie zostały wskazane w opisie — szczegóły w referencjach producenta (https://kb.cert.org/vuls/id/243636)
Podatność wynika wyłącznie z błędnej konfiguracji dostarczanej przez szablon wdrożeniowy VPS.org, a nie z błędu w kodzie samego Zulip. Każda instancja wdrożona tym szablonem jest podatna z definicji — bez konieczności wykonywania jakiegokolwiek exploitu przez atakującego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H