PT-2026-22225 · Osctrl+2 · Osctrl+2
CVSS v3.1
8.4
Alta
| Vetor | AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do osctrl anteriores à 0.5.0
Descrição
O osctrl é uma solução de gerenciamento para o osquery. Existe uma vulnerabilidade de injeção de comando na configuração de ambiente do
osctrl-admin em versões anteriores à 0.5.0. Um administrador autenticado pode injetar comandos de shell arbitrários através do parâmetro hostname ao criar ou editar ambientes. Esses comandos são incorporados aos scripts de enrollment gerados utilizando o pacote text/template do Go, o qual não realiza o escape de shell, e são executados em cada endpoint que se registra utilizando o ambiente comprometido. Um atacante com acesso de administrador pode obter execução remota de código em cada endpoint que se registra utilizando o ambiente comprometido. Os comandos são executados como root/SYSTEM antes da instalação do osquery, não deixando nenhum rastro de auditoria no nível do agente. Isso possibilita a instalação de backdoors, a exfiltração de credenciais e o comprometimento total do endpoint. O endpoint da API utilizado para configuração de ambiente está dentro da interface osctrl-admin. O parâmetro vulnerável é hostname.Recomendações
Restrinja o acesso de administrador do osctrl apenas a pessoal confiável.
Revise as configurações de ambiente existentes em busca de hostnames suspeitos.
Monitore os scripts de enrollment em busca de comandos inesperados.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Go Text/Template
Osctrl
Osquery