ДНС ребиндинг рањивост у МИТМВЕБ интерфејсу омогућава даљинско извршавање Питхон скрипте

Сигурност / ДНС ребиндинг рањивост у МИТМВЕБ интерфејсу омогућава даљинско извршавање Питхон скрипте 1 минут читања

МИТМВЕБ интерфејс. МИТМПроки



Тхе ЦВЕ-2018-14505 ознака је дата рањивости откривеној у Митмпроки-овом веб-корисничком интерфејсу, митмвеб. На рањивост је у почетку наишао Јосеф Гајдусек из Прага који је описао да би недостатак заштите од поновног везивања ДНС-а у митмвеб интерфејсу могао довести до злонамерних веб локација које приступају подацима или даљински покрећу произвољне Питхон скрипте на систему датотека постављањем опције конфигурације скрипти.

Доказ о концепту такође је пружио Гајдушек како би приказао могући подухват.



Овај доказ концепта заснован је на још једном блиско повезаном генеричком доказу концепта Трависа Ормандија.



Чини се да је најбољи начин да се ово одмах ублажи подешавањем имена хоста '(лоцалхост | д + . Д + . Д + . Д +)' тако да корисници могу избећи рањивост поновног везивања ДНС-а док истовремено могу да приступе митмвеб и од других домаћина. Трајније решење подразумевало би усвајање решења у стилу јупитера у којем би веб интерфејс био заштићен лозинком и прослеђивао приступни токен веббровсер.опен позиву. Бела листа заснована на заглављу хоста такође може да се примени да би се постигао исти ефекат који подразумевано омогућава приступ локалном хосту или ИП адреси. Подршка за ипв6 код ради побољшања заштите од поновног везивања ДНС-а написао је програмер митмпроки и докторант Макимилиан Хилс као одговор на регистрацију ове рањивости са ЦВЕ МИТЕР.