Về 'lỗi bảo mật' của NukeViet 2.0 beta mà SecurityFocus và US-CERT/NIST công bố

Đăng lúc: Thứ bảy - 26/06/2010 15:08 - Người đăng bài viết: ConVoi
Về 'lỗi bảo mật' của NukeViet 2.0 beta mà SecurityFocus và US-CERT/NIST công bố

Về 'lỗi bảo mật' của NukeViet 2.0 beta mà SecurityFocus và US-CERT/NIST công bố

Cuối tháng 8 năm 2008,Website chuyên về bảo mật SecurityFocus công bố lỗi bảo mật liên quan đến việc phát hiện ra file admin.php của NukeViet 2.0 beta2. Thực ra Ban Quản Trị NukeViet không coi đây là một lỗi nên đã bỏ qua cảnh báo này, tuy nhiên cuối tháng 3 năm 2009 US-CERT/NIST đã nhắc lại lỗi này trong một báo cáo bảo mật hồi đầu năm nay. Chúng tôi xin phân tích để các bạn được rõ.

Cuối tháng 8 năm 2008,Website chuyên về bảo mật SecurityFocus công bố lỗi bảo mật liên quan đến việc phát hiện ra file admin.php của NukeViet 2.0 beta2. Thực ra Ban Quản Trị NukeViet không coi đây là một lỗi nên đã bỏ qua cảnh báo này, tuy nhiên cuối tháng 3 năm 2009 US-CERT/NIST đã nhắc lại lỗi này trong một báo cáo bảo mật hồi đầu năm nay. Chúng tôi xin phân tích để các bạn được rõ.

"Lỗi bảo mật" mà SecurityFocus công bố hồi tháng 8 năm 2008 dựa trên mã nguồn NukeViet 2.0 Beta 2b cho rằng một lỗi cookies ở file admin/login.php có thể khiến kẻ tấn công vượt qua hệ thống bảo vệ.

Chi tiết báo cáo bảo mật này như sau:
http://www.securityfocus.com/bid/30681/info

Nukeviet 'admin/login.php' Cookie Authentication Bypass Vulnerability
Bugtraq ID: 30681
Class: Design Error
CVE:  
Remote: Yes
Local: No
Published: Aug 13 2008 12:00AM
updated: Aug 26 2008 10:04PM
Credit: Ciph3r
Vulnerable: Nukeviet Nukeviet 2.0 Beta

Discuss:

Nukeviet is prone to an authentication-bypass vulnerability because it fails to adequately verify user-supplied input used for cookie-based authentication.

Attackers can exploit this vulnerability to gain administrative access to the affected application.

Nukeviet 2.0 Beta is vulnerable; other versions may also be affected.

Exploit:

Attackers can exploit this issue via a browser.

The following example JavaScript code is available:

javascript:document.cookie = "admf=1; path=/";

Thực tế là ngay từ đầu báo cáo bảo mật này đã ... có lỗi vì hệ thống NukeViet không có file admin/login.php, tuy nhiên qua cách mà SecurityFocus phân tích lỗi thì có thể thấy là file mà được phân tích ở đây là admin/index.php

Đây chỉ là một file phụ được đưa vào NukeViet kể từ phiên bản NukeViet 2.0 beta 2 giúp Admin đi tới file admin.php cho nó logic hơn chứ thực ra nó hầu như không có ý nghĩa về mặt bảo mật vì hệ thống login thực sự của NukeViet đặt ở admin.php. Chính vì lẽ đó phân tích này của SecurityFocus hơi cường điệu mức nguy hiểm của "lớp bảo mật" này.

Báo cáo này hầu như bị quên lãng cho đến khi nó xuất hiện lại trong một báo cáo bảo mật hồi đầu năm nay của Trung tâm ứng cứu khẩn cấp máy tính Hoa Kỳ: http://www.us-cert.gov/cas/body/bulletins/SB09-026.html

Chi tiết về lỗi này được nhắc đén trong bản tin cảnh báo của US-CERT trong đó sử dụng các thông tin do SecurityFocus phân tích: http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2008-5945

Đáng nói là US-CERT đánh giá đây là một lỗi nghiêm trọng và tấn công có thể diễn ra rất ... dễ dàng:



Impact
CVSS Severity (version 2.0):
CVSS v2 Base Score:7.5 (HIGH) (AV:N/AC:L/Au:N/C:P/I:P/A:P) (legend)
Impact Subscore: 6.4
Exploitability Subscore: 10.0
CVSS Version 2 Metrics:
Access Vector: Network exploitable
Access Complexity: Low

**NOTE: Access Complexity scored Low due to insufficient information
Authentication: Not required to exploit
Impact Type:Allows unauthorized disclosure of information; Allows unauthorized modification; Allows disruption of service

Vậy xin nhắc lại để người sử dụng an tâm: admin/index.php (NukeViet 2.0 beta2) chỉ là một file phụ, không thể sử dụng nó để tấn công vào hệ thống NukeViet như trong miêu tả của 2 bản báo cáo bảo mật trên.

P/S:
Cơ chế tìm file admin.php của bản NukeViet 2.0 RC2 đã được viết lại nên phân tích này không đúng với bản RC.

Thông tin bổ sung:


  • Trung tâm ứng cứu khẩn cấp máy tính Hoa Kỳ - United States Computer Emergency Readiness Team (US-CERT) thuộc Viện Tiêu chuẩn và Công nghệ (NIST) Hoa Kỳ.
  • SecurityFocus.com là trang web chuyên cung cấp các dịch vụ bảo mật thông tin và các thông tin liên quan đến bảo mật trực tuyến. Website được điều hành bởi các cá nhân nổi tiếng trong lĩnh vực bảo mật. SecurityFocus đã được mua lại bởi Symantec vào tháng Tám năm 2002.
Theo wikipedia tiếng Anh.


http://www.securityfocus.com/bid/30681/info
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2008-5945
http://www.us-cert.gov/cas/body/bulletins/SB09-026.html
http://en.wikipedia.org/wiki/US-CERT
http://en.wikipedia.org/wiki/NIST
http://en.wikipedia.org/wiki/SecurityFocus

Tác giả bài viết: Nguyễn Thế Hùng
Nguồn tin: nukeviet.vn
Đánh giá bài viết
Tổng số điểm của bài viết là: 26 trong 6 đánh giá
Click để đánh giá bài viết
 
 

 

Tin qua ảnh

Mã nguồn mở NukeViet giành giải ba Nhân tài đất Việt 2011
NukeViet 3.4 RC1 đã ra mắt cùng NukeViet wiki (kho tài liệu mở của NukeViet)
Lỗ hổng Apache cho phép truy cập vào mạng nội bộ
Kiếm tiền bằng cách sử dụng RSS có chứa mã đại lý
Từ ngày 01-09-2011, NukeViet.VN sẽ chính thức cung cấp OpenID
HTML5 và cuộc xung đột CODEC
Kết nối thành công NukeViet và PHPBB3
Đưa mã nguồn mở NukeViet vào hệ thống văn bằng chứng chỉ quốc gia
NukeViet 2.0 RC2 đã ra mắt lúc 0h ngày 07/07/2009
Lập trình Web: Cánh cửa rộng mở cho tương lai rất gần
Thông báo chuyển địa điểm văn phòng VINADES.,JSC
reCAPTCHA - Công cụ chống Spam 2 trong 1
NukeViet ra mắt phiên bản mới đầu tiên trong năm 2012
Nguồn mở Việt Nam và giấc mơ vươn tầm thế giới
Sản phẩm dự thi Nhân tài Đất Việt 2011: NukeViet - Công cụ mã nguồn mở cho cộng đồng thiết kế website VN
Tuyển nhân viên kinh doanh và hỗ trợ khách hàng
Tuyển dụng lập trình viên PHP & MySQL, Chuyên viên đồ họa
Ra mắt công ty mã nguồn mở đầu tiên tại Việt Nam

Bình luận mới nhất

/uploads/users/meocon.jpg Sẽ nhắc BTC rút kinh nghiệm lần sau. Mấy lần đầu còn mải vui nên quên ko ghi chép.
23:42 02/05/2012
 

/uploads/users/439a9a4ed28687a4fcc5ba7bdf51179e_21993.jpg Dịch vụ www.hostingnuocngoai.com
14:14 30/04/2012
 

/themes/nukevietcool/images/users/no_avatar.jpg Nên post bài viết trả lời những câu hỏi cho bạn đọc.
10:41 30/04/2012
 

/uploads/users/meocon.jpg Hi arian32, you can visit: http://nukeviet.vn/phpbb/viewforum.php?f=98 to discussion.
11:29 25/04/2012
 

/themes/nukevietcool/images/users/no_avatar.jpg hi dear thanks for your works can i active your branch in afghanisthan???
23:19 28/03/2012
 

/uploads/users/logo.gif Chúc NUKE ngày càng phát triển lớn mạnh, làm ăn phát đạt. Chúc toàn thể anh em cộng đồng NUKE một...
11:39 21/01/2012