HTTP File Server 3: выполнение команд через проверку дискового пространства

vulnerability

Разработчики HTTP File Server (HFS) закрыли уязвимость, которая позволяла удалённо выполнять произвольные команды операционной системы. Проблема скрывалась в модуле определения свободного дискового пространства getDiskSpaceSync. Злоумышленник с доступом к серверу мог использовать специально сформированный запрос, чтобы внедрить команды в систему. Уровень опасности оценивается как критический: базовый балл CVSS 3.1 составляет 9,9 из 10.

Детали уязвимости

Уязвимость получила идентификатор CVE-2024-39943 и относится к категории внедрения команд операционной системы (CWE-78). Дополнительно в описании указан неправильный контроль доступа (CWE-284). По классификации Банка данных угроз безопасности информации (BDU) она имеет идентификатор BDU:2026-12629. Проблема подтверждена производителем, а в открытом доступе уже существует эксплойт.

Суть ошибки связана с тем, что модуль getDiskSpaceSync некорректно обрабатывает специальные элементы в передаваемых данных. Это позволяет атакующему подменить команду, которую позже выполняет сервер. Вместо проверки доступного места на диске злоумышленник может вставить собственную команду. В зависимости от прав, с которыми запущен HFS, потенциальная атака может привести к полному контролю над системой, краже данных или отказу в обслуживании.

Для эксплуатации требуется учётная запись на сервере с минимальными правами, сетевая доступность и низкая сложность атаки. Вектор атаки сетевой, то есть специальный запрос можно отправить удалённо. После успешного внедрения команды злоумышленник способен действовать с правами процесса HFS. При этом взаимодействие с пользователем не требуется, а влияние атаки выходит за пределы уязвимого компонента, что усиливает серьёзность проблемы.

Уязвимость затрагивает HTTP File Server 3 версий до 0.52.10 включительно. HFS - популярное приложение для организации файлового обмена через веб-интерфейс. Оно используется для быстрой раздачи файлов в локальных сетях и в интернете. Поэтому потенциальная атака может затронуть как небольшие корпоративные сети, так и домашние серверы. Продукт работает на операционных системах Linux, macOS и Unix, что расширяет круг потенциально уязвимых систем.

Разработчики уже выпустили исправление. Пользователям рекомендуется обновить HFS до версии 0.52.10 или выше. В этой версии проблема устранена. Информация о временных мерах защиты отсутствует, поэтому обновление остаётся основным способом нейтрализации угрозы. Соответствующие изменения доступны в официальном репозитории проекта на GitHub, где также опубликовано сравнение версий и описание коммита.

Отдельного внимания заслуживает то, что эксплойт для этой уязвимости уже опубликован. Это означает, что злоумышленники могут использовать готовый код для атак, не обладая глубокими техническими знаниями. Наличие рабочего эксплойта существенно упрощает практическую эксплуатацию проблемы. Администраторам серверов HFS стоит действовать оперативно, поскольку промедление с установкой патча повышает риск компрометации.

В контексте подобных уязвимостей важно помнить, что веб-интерфейсы файловых серверов часто оказываются доступны извне. Это делает их привлекательной целью для автоматизированных сканеров и целенаправленных атак. Даже если сервер используется только внутри локальной сети, угроза остаётся актуальной: злоумышленник может получить доступ через другие скомпрометированные узлы или в результате фишинга.

Речь идёт о многофакторной уязвимости, которая сочетает внедрение команд с нарушениями контроля доступа. Такое сочетание повышает опасность, поскольку одна ошибка позволяет обойти несколько уровней защиты. В случае успешной эксплуатации злоумышленник получает возможность не только выполнять команды, но и существенно расширить свои полномочия в системе.

Многие пользователи по-прежнему работают на старых версиях HFS, не подозревая о существующей угрозе. Ситуация осложняется тем, что HFS 3 - не самый новый продукт, и часть администраторов может не отслеживать обновления. Тем не менее, разработчики оперативно подготовили исправление, и теперь задача сообщества - установить его.

В заключение стоит отметить, что уязвимости в популярных инструментах для файлового обмена встречаются регулярно. Внедрение команд в подобных продуктах особенно опасно, поскольку файловые серверы часто работают с повышенными привилегиями и хранят конфиденциальные данные. Установка обновления до версии 0.52.10 закрывает известную брешь, но не отменяет необходимости регулярно проверять наличие новых релизов и следить за рекомендациями производителя.

Ссылки

Комментарии: 0