A támadásból kifolyólag az Apache projekt által hostolt JIRA, Bugzilla és Confluence felhasználóinak jelszó hash-ei kompromittálódtak.
A támadók a rendszert több módszerrel is támadták. Egyrészt egy XSS támadással a bejelentkezett felhasználók session cookie-ját próbálták ellopni. Mivel a cookie-k ellopására létrehozott, speciálisan összeállított linkekre az adminisztrátorok közül is többen rákattintottak, a JIRA adminisztrátori jogosultsága illetéktelen kezekbe került.
Az XSS mellett brute force módszerrel támadtak a JIRA login.jsp-jére, ahol is több (száz)ezer jelszó kombinációt próbáltak le.
Miután megszerezték a JIRA admin jogait, preparálták a rendszert és jelszóváltoztatásra felszólító leveleket küldtek ki az Infrastructure Team tagjainak. A jelszavakat begyűjtötték. A begyűjtött jelszavak közt volt olyan, amely megegyezett a felhasználó brutus.apache.org-os helyi account-jának jelszavával. Ráadásul az account full sudo joggal rendelkezett. Ezzel a támadók a gépen root szintű jogokhoz jutottak.
A brutus.apache.org-ról támadást hajtottak végre a minotaur.apache.org (a projekt fő shell szervere) ellen. Be tudtak jelentkezni, de ott már nem tudtak magasabb jogosultságszinthez jutni.
A támadás pontos leírása itt.
- A hozzászóláshoz be kell jelentkezni
- 3942 megtekintés
Hozzászólások
Szep munka. :)
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
nem tamadas erte, hanem feltortek...
- A hozzászóláshoz be kell jelentkezni
És az nem támadás?
--
ahan nem
- A hozzászóláshoz be kell jelentkezni
támadás = sikertelen feltörési kísérlet
Ezt nagyon sokan így értelmezik.
- A hozzászóláshoz be kell jelentkezni
Szerintem a feltörés implikálja a támadást, így értelmetlen azt mondani, hogy nem támadták meg a szervert, csak feltörték. De igazából mindegy, nem akarok meggyőzni senkit.
--
ahan nem
- A hozzászóláshoz be kell jelentkezni
> Szerintem a feltörés implikálja a támadást
nagyon így van, itt azonban fordított irányról volt szó, mint azt a magyar nyelvet alapszinten ismerők észrevehették
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Humm? Ahhoz, hogy feltorjek, meg kell tamadni, nem?
- A hozzászóláshoz be kell jelentkezni
Attol, hogy megtamadtak, meg nem biztos, hogy sikerult is (==feltortek).
Ellenben ha feltortek, akkor nyilvanvalo, hogy megtamadtak :)
- A hozzászóláshoz be kell jelentkezni
Ha eső nem lesz buli lesz. Ha lesz nem lesz. Ha nem lesz lesz.
- A hozzászóláshoz be kell jelentkezni
véletlenül nem lehet valamit feltörni? anélkül hogy előzőleg támadási szándéka lett volna...csak beesett és hopp, jééé :)))
- A hozzászóláshoz be kell jelentkezni
dehogynem, "vetlen tamado" kifejezest hasznaljuk ezekre.
- A hozzászóláshoz be kell jelentkezni
jótékony eufemizmus @ szakmai portál
- A hozzászóláshoz be kell jelentkezni
pebkac.
- A hozzászóláshoz be kell jelentkezni
A legnagyobb szívás az volna, ha svn hozzáférések is kompromittálódtak.
- A hozzászóláshoz be kell jelentkezni
Miert hasznal valaki JIRA -t bugzilla mellett ?
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
Pl. mert nincs bug/issue tracking policy es projectenkent mas tetszik a nepeknek.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Ez -e fele dolgoktal valo fugges halalos betegseg, es nehezen gyogyithato. :)
Nincs nekem komoly bajom JIRA-val, csak minek van ket fele.
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
es confluence-t?
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
ha ezt komolyan meg kell kerdezned, akkor.. :)
- A hozzászóláshoz be kell jelentkezni
Ha te is hasznalod, akkor dobhatod a login.jsp -re mutato url -t. :)
die(DIE_HARD);
- A hozzászóláshoz be kell jelentkezni
ketlem, hogy ki tudnad bruteforceolni az akkom :)
- A hozzászóláshoz be kell jelentkezni
wild guess: gondolom elobb volt bugzillajuk es nem akartak migralni visztnt jira fenyevekkel jobb, ezert uj cuccokat abba raknak? :)
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
most komolyan, (a microsofton kivul) kinek all erdekeben felnyomni az apache-ot?
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Mindenkinek, aki hozza akar ferni a vilagon legelterjedtebb webszerver gyokerehez.
tompos
- A hozzászóláshoz be kell jelentkezni
ott van svn-en a forrasa.
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
Bárkinek, akinél az ördögi terv első fázisaként a "backdoort raksz az apache-ba" jött ki.
omg, méghogy microsoft /o\
- A hozzászóláshoz be kell jelentkezni
lightttpdt
- A hozzászóláshoz be kell jelentkezni
szelíd rotflmao
- A hozzászóláshoz be kell jelentkezni
Te jó ég, szörnyű lehet ennyire ostobának lenni.
- A hozzászóláshoz be kell jelentkezni
végre! felismerted önnön hülyeségedet?
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
igen, meg azt is, hogy minden mögött az m$ van. megvilágosodtam, köszönöm neked!
- A hozzászóláshoz be kell jelentkezni
Szerintem az Al-Kaida volt, igy akartak csapast merni a kapitalista ISPkre, csak elirtak az IP cimet.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Földönkívüliek voltak, hisz ki másnak lenne érdekében egy földi projekt szervereit felnyomni!
- A hozzászóláshoz be kell jelentkezni
Szerintem meg egy titkos USA kormányügynökség volt, a Marsról.
- A hozzászóláshoz be kell jelentkezni
Biztonsagi szakertoknek :) Leesett az XSS sebezhetosegek arfolyama. Ez a cikk talan dob rajta :)
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
gárdafantom
szójjunk sukármannek, hogy készítse elhatárolondó hódfarkú tetűcserepeit!
lefordulok a székről a rö^W^W^W be az ágy alá rettegni...
de ha a microfost nyomta föl, akkor nemsokára forkolja és rilízeli winnet2 néven...
- A hozzászóláshoz be kell jelentkezni
az apache foundation kb. végtelen sok projektet támogat, valamelyiknek elképzelhető, hogy van ellenzője...
- A hozzászóláshoz be kell jelentkezni
Gratula. És további sok sikert.
Ha ez nem viszi előre a linuxos biztonsági megoldásokat akkor semmi.
- A hozzászóláshoz be kell jelentkezni
Érdekelne, hogy mire gondolsz.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A pin*ra, de hogy jön ez ide? :)
--
Wir sind erfaßt, sind infiziert,
Jedes Gespräch wird kontrolliert.
- A hozzászóláshoz be kell jelentkezni
Konkrétan mire gondolsz? Ha jól értelmeztem, akkor az XSS volt az egyik módszer. A második, a brute force támadás a login.jsp ellen irányult.
-----
Innen most töltsünk tiszta vizet a nyílt kártyákba: ...
- A hozzászóláshoz be kell jelentkezni
Ja. A leírtak alapján - ha csak át nem siklottam valami felett - volt egy XSS támadás a Java-ban írt JIRA ellen, aztán volt egy brute force támadás, meg egy rakás social engineering, ami során gyakorlatilag az admin adta ki a root-tal egyenértékű account jelszavát.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Egy esetleges gyenge pont a sudo.
- A hozzászóláshoz be kell jelentkezni
A sudoról hosszasan lehetne vitázni, de itt a lényeg az emberi hülyeség volt. Konkrétan: van a gépen egy full sudo jogú accom, és az ott használt jelszót használom más célra is.
-----
Innen most töltsünk tiszta vizet a nyílt kártyákba: ...
- A hozzászóláshoz be kell jelentkezni
és vajon hány helyen van teljesen integrált vállalati címtár, és mindenhova azzal az egy darab jelszóval történő belépés?
- A hozzászóláshoz be kell jelentkezni
nalunk pl van integralt vallalati cimtar, es kulon principal a biztonsagtechnikailag kulon zonakra... user, admin, net, stb
- A hozzászóláshoz be kell jelentkezni
Tény h full idiotizmus, ezt egyáltalán nem vitattam, de egy komolyabb helyen nem kéne sudo-képes júzereket létrehozni -- szerintem. Nem árt védekezni a júzerek esetleges hülyeségei ellen, még ha a helyi atyaúristenről is van szó. Kicsit más tészta ugyanez desktopon, persze...
- A hozzászóláshoz be kell jelentkezni
nem értem mi a probléma, csak támadás érte, nem törték fel
- A hozzászóláshoz be kell jelentkezni
Ha már nyelvészkedünk, akkor ne spórolj azokkal a nagybetűkkel, meg vesszőkkel sem, és már megérte ma is felkelni...
Amúgy csak úgy kíváncsiságképpen: ha egy banki ügyféltől kicsalják a jelszavát, akkor azzal feltörték a bank rendszerét? Ha brute force módszerrel bejutnak, az is a rendszer feltörésének számít? Nem baszogatásképpen, csak érdekelne a pontos nyelvi kontextus, ha már ennyire nagy problémába ütköztél _másokkal_
- A hozzászóláshoz be kell jelentkezni
fyi ez nem nyelvtan, hanem irodalom bugfix volt, ezt próbáld meg átlátni
- A hozzászóláshoz be kell jelentkezni
FYI http://hu.wikipedia.org/wiki/Nyelvtan
Az "irodalom bugfix" a náciknak sem sikerült, pedig próbálkoztak vele keményen
De megpróbálhatod átlátni, hogy mások problémásnak vélt megfogalmazásai miatt ne engem baszogass, bár egy efféle komplexebb összefüggést felfedezni néha nehéz.
- A hozzászóláshoz be kell jelentkezni
a baszogatás részét nem látom, ingerlékeny vagy ma? :(
- A hozzászóláshoz be kell jelentkezni
No, már előrébb vagyunk. Még valami a témához kapcsolódóan?
- A hozzászóláshoz be kell jelentkezni
mutass egy linuxos biztonsági megoldást, ami az alkalmatlan admin fejében fut...
- A hozzászóláshoz be kell jelentkezni
Ne alkalmatlanozd le, ezt barmikor megcsinaljak ellened is. :)
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
-
- A hozzászóláshoz be kell jelentkezni
Hamarost jon az announcement, hogy atkeresztelik magukat ipi-apache-ra
_________________________
Linux for human lemmings
- A hozzászóláshoz be kell jelentkezni
Érdekes az az ember, aki - bár a gépen full sudo joggal rendelkezik, tehát nem egyszerű felhasználó - e-mail-ben küldi el egy jelszó váltásra felszólító levélre válaszolva az új/régi jelszavát.
Ave, Saabi.
- A hozzászóláshoz be kell jelentkezni
Nem.
Ha jol vettem ki akkor modositottak a JIRA -t miutan szereztek jsessionid -t.
A web feluleten irhatta be a jelszot, ami mellesleg el is jutatta a tamadoknak.
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
Ezt hol olvastad? Szerintük nem így történt.
"By the morning of April 9th, the attackers had installed a JAR file that would collect all passwords on login and save them. They then sent password reset mails from JIRA to members of the Apache Infrastructure team. These team members, thinking that JIRA had encountered an innocent bug, logged in using the temporary password sent in the mail, then changed the passwords on their accounts back to their usual passwords."
- A hozzászóláshoz be kell jelentkezni
Az itteni cikket értelmeztem íly módon. Tévedtem.
Ave, Saabi.
- A hozzászóláshoz be kell jelentkezni
"On April 6th, one of these methods was successful."
Az XSS az persze szopo, de hogy a login.jsp miert nem riadozott a brute force-ra? Mehetne az Atlassian-nak egy feature req...
- A hozzászóláshoz be kell jelentkezni
Megint kibukott, hogy minden rendszer leggyengébb láncszeme az ember.
- A hozzászóláshoz be kell jelentkezni
A Google hír:
"Ez volt az utolsó utáni szeg a java koporsójába. Törölje mindenki a szerveréről is a java-t."
:-)
- A hozzászóláshoz be kell jelentkezni
umm, miert volt egyaltalan _jelszos_ login a szerverre?
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
Igen, ezt nem ertem en sem. Az elso dolog amit ssh szerver beallitas kereteben csinalok az a "PasswordAuthentication no" beallitas. Igy ha valaki root jogot akar szerezni a gepen, akkor suksege van az ssh privat kulcsra es a jelszora is.
- A hozzászóláshoz be kell jelentkezni
vagy csak egy random sebezhetőségre a desktopodon, amin keresztül te is belépsz...
- A hozzászóláshoz be kell jelentkezni
éshát lássuk be manapság jelentősen egyszerűbb egy firefox hibán keresztül bejutni és elhozni minden key-t, mint addig kínozni az áldozatot míg el nem árulja a passt
- A hozzászóláshoz be kell jelentkezni
De epp ez a lenyeg, ha jol van beallitva az sshd es a sudo, akkor az ssh kulcsra ES a jelszora is szukseg van. Es mindkettot nehezebb megszerezni mint csak az egyiket. Senki nem mondta hogy lehetetlen, de nehezebb.
- A hozzászóláshoz be kell jelentkezni
"ha jol van beallitva az sshd es a sudo, akkor az ssh kulcsra ES a jelszora is szukseg van. Es mindkettot nehezebb megszerezni mint csak az egyiket."
Abban a scenarioban, amit Hunger emlitett? Miert lenne nehezebb?
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni