sårbarheter
Ekstremt alvorlig sårbarhet: – Oppdater nå. I morgen kan det være for sent
Kan utnyttes med enkle verktøy.
Fredag i forrige uke kom F5, en leverandør av avansert nettverksutstyr, med en kritisk sikkerhetsfiks til selskapets Big-IP-produkter, en lastbalanserer som brukes av mange større nettsteder, også i Norge. Sikkerhetsfiksen fjerner en alvorlig sårbarhet som gjør det mulig selv for ikke-innloggede å få full tilgang til systemet og dermed endre filer og oppsett, hente ut data, spre skadevare, sabotere tjenester eller i det hele tatt kjøre vilkårlig Java-kode.
Utnyttes allerede
Sårbarheten finnes i administrasjonsgrensesnittet til Big-IP, TMUI (Traffic Management User Interface).
Brukere av Big-IP bør umiddelbart installere oppdateringene, samt fjerne muligheten til å få tilgang til TMUI fra usikre nett.
Ifølge ZDNet har både ondsinnede og andre begynt å søke opp og angripe slike systemer.
– Oppgrader nå. I dag. Ikke vent til i morgen/over helga. Internett blir skannet og toget går fort, skriver Hallvard Nygård i en epost til Digi.no.
Han er til daglig systemarkitekt i Storebrand, men bruker mye av fritiden sin til å lete opp sikkerhetshull.
Nygård forteller at noen allerede har laget en Metasploit-modul for å få root unix shell på en slik server.
Også norske brukere
I helgen fant Nygård berørte servere hos en stor aktør i Norge. Etter det Digi.no forstår skal aktøren på det tidspunktet ha installert sikkerhetsfiksen på en rekke slike systemer, men var antagelig ikke klar over at det var oppstått problemer på et par andre, altså systemene Nygård fant.
Ifølge Nygård svarte den aktuelle aktøren raskt på en henvendelse om dette og rettet problemet. Selskapet skal ha satt i gang undersøkelser for å se om andre kan ha utnyttet sårbarheten.
Blant det Nygård lykkes med, var å hente ut /etc/passwd-filen på den ene serveren med verktøyet curl, tilsvarende:
– /etc/passwd i seg selv er ikke så spennende. Det som er interessant er at man kan lese en vilkårlig fil. Andre ting, som jeg ikke prøvde, var å laste opp filer samt å få root shell. Å kjøre «bigip»-kommandoer (tmsh) kunne også gjøres med enkle curl, men å få root shell krevde litt mer «innbrudd» og derfor ikke noe jeg forsøkte på, skriver Nygård.
– For meg er informasjonen fra F5, de som fant det, samt tilgjengelige «public exploits» nok til å konkludere med at servere som gir deg /etc/passwd, har sårbarheten, og sårbarheten kan eskaleres til full tilgang til boksen og meget mulig videre i nettverket. Big-Ip står gjerne i DMZ (demilitarized zone, journ. anm), men den håndterer ofte SSL-terminering og trafikk som går videre inn i nettverket til bedriften. Et godt utgangspunkt for å etablere fotfeste inne i bedriften, mener Nygård.
Han mener for øvrig at sårbarheten har mye felles med CVE-2019-19781-sårbarheten som ble funnet i Citrix-systemer på tampen av fjoråret.
Tusenvis i Norge
Med søketjenesten Shodan er det enkelt å finne Big-IP-servere. Bare i Norge gir den mer enn 3500 treff på dette, og listen er ikke komplett. Shodan-søk viser at Big-IP brukes av blant annet Statens Vegvesen, NRK, Telenor, Basefarm, Globalconnect, samt hos Evry og Microsoft eller kunder av disse. For å nevne noen.
Det er ikke gitt at sårbarheten i Big-IP har vært mulig å utnytte hos disse, da utnyttelse forutsetter at TMUI er eksponert på internett. Trolig har de fleste av brukerne av dette systemet blitt varslet direkte av F5 allerede på fredag.
Sårbarheten ble oppdaget av Mikhail Klyuchnikov i selskapet Positive Technologies. I et skriv opplyser selskapet at sårbarheten skyldes sikkerhetsfeil i flere komponenter, inkludert én som åpner for traversering i kataloghierarkiet på serveren.
Den omtalte, norske aktøren, som Digi.no ikke ser noen spesiell hensikt i å identifisere på det nåværende tidspunktet, opplyser i e-post at den har iverksatt ytterligere tiltak i tillegg til patchingen.
– Det er per nå ingen indikasjoner på at sårbarheten er blitt utnyttet, men vi jobber videre med å undersøke dette, sier lederen for kommukasjonsavdelingen.
Han legger til at selskapet tar alle input fra Hallvard Nygård seriøst og sjekker disse ut med en gang.
Saken ble kort tid etter publisering oppdatert med en kort uttalelse fra det norske aktøren.