Плагины мониторинга Linuxfabrik предоставляют плагины мониторинга для Icinga, Nagios и связанных с ними систем. До версии 5.1.0 поставляемая политика assets/sudoers/Debian.sudoers позволяла учетной записи nagios или icinga выполнять /usr/bin/apt-get от имени пользователя root без ограничения ее аргументов. Злоумышленник, который уже контролирует эту учетную запись мониторинга, может предоставить опцию APT::Update::Pre-Invoke для выполнения произвольной команды, пока apt-get работает с правами root, что приведет к появлению корневой оболочки и полной компрометации хоста.
Уязвимое правило поддерживает плагин check-plugins/deb-updates/deb-updates, но оно разрешает произвольные последовательности аргументов apt-get, а не только необходимую команду apt-get update --quiet 2. Эта проблема исправлена в версии 5.1.0.
Показать оригинальное описание (EN)
Linuxfabrik Monitoring Plugins provides monitoring plugins for Icinga, Nagios, and related systems. Prior to version 5.1.0, the shipped assets/sudoers/Debian.sudoers policy allowed the nagios or icinga account to execute /usr/bin/apt-get as root without restricting its arguments. An attacker who already controls that monitoring account can supply the APT::Update::Pre-Invoke option to execute an arbitrary command while apt-get runs with root privileges, resulting in a root shell and complete compromise of the host. The vulnerable rule supports the check-plugins/deb-updates/deb-updates plugin, but it authorized arbitrary apt-get argument sequences rather than only the required apt-get update --quiet 2 command. This issue is fixed in version 5.1.0.
Характеристики атаки
Последствия
Строка CVSS v4.0