Новая уязвимость cPanel позволяет получить полный контроль над сервером, выполняя код от имени root

Cpanel уязвимости безопасность хостинг Wordpress Root thehackernews.com

Устраните критические уязвимости в cPanel! Обновите CalDAV, CardDAV и WP Toolkit, чтобы предотвратить полный контроль над сервером и несанкционированный доступ к базам данных. Защитите свои данные сейчас!

Уязвимость в сервисе cPanel CalDAV и CardDAV позволяет любому владельцу учетной записи cPanel выполнять код с правами root и получать «полный контроль над сервером», сообщила компания 22 сентября. Вторая уязвимость в плагине WP Toolkit, используемом для установки и управления сайтами WordPress, позволяет владельцу учетной записи изменять базы данных, принадлежащие другим учетным записям. cPanel выпустила исправленные версии для обеих уязвимостей, а также исправление для третьей уязвимости в том же сервисе, который хранит календари и контакты каждой учетной записи. Эта третья уязвимость позволяет локальному пользователю на сервере читать события календаря и контакты других учетных записей, но не изменять их или получать доступ к root. cPanel не указывает никаких требований для уязвимости root, кроме наличия учетной записи. На общем сервере, где хостинг-провайдер продает учетные записи публике, это означает, что любой клиент может использовать ее. То же самое может сделать любой, кто получит доступ к логину клиента. Три уязвимости и версии, которые их исправляют: Уязвимость WP Toolkit заключается в том, как плагин обрабатывает команды, создающие базы данных. cPanel заявляет только, что вошедший в систему пользователь cPanel может «выполнять модификации баз данных в других учетных записях». Не уточняется, какие изменения возможны, можно ли читать данные из других учетных записей, или требуется ли пользователю доступ к самому WP Toolkit. WP Toolkit также доступен для Plesk, другой панели управления хостингом от той же компании, WebPros. cPanel не сообщила, затронута ли версия Plesk. Ни одна из трех информационных бюллетеней не упоминает об эксплуатации или способах проверки того, был ли сервер атакован до обновления. Уязвимости не были включены в каталог известных уязвимых уязвимостей CISA, когда The Hacker News проверила 23 сентября. cPanel приписывает все три уязвимости Али Мустафе, исследователю, известному как rz1027. Информационные бюллетени поставщика и записи CVE приписывают ему по крайней мере семь уязвимостей cPanel и Plesk, раскрытых с 27 августа, три из которых были разделены с исследователем, известным как abed1526. Среди них уязвимость от 8 сентября в функции cPanel EmailTrack, которая позволяла учетной записи с правами доступа к почте выполнять код с правами root, как заявила cPanel в то время. Plesk исправил еще две уязвимости 10 сентября: в том, как его Backup Manager восстанавливает файлы, и в том, как он обрабатывает заголовки резервных копий. Компания заявила, что каждая из них могла позволить клиенту захватить весь сервер. cPanel предоставляет отдельные инструкции по обновлению для cPanel & WHM и для WP Toolkit. WP Toolkit устанавливается как отдельный пакет wp-toolkit-cpanel со своим собственным обновлением. Уязвимости календаря затрагивают версию 120 и выше, но cPanel перечисляет исправленные сборки только для линий выпуска 134, 136 и 138, а также для WP Squared. cPanel не предлагает временных обходных решений для серверов, которые еще не могут быть обновлены. Для WP Toolkit предоставляется только ручная команда, и не указано, будут ли автоматические обновления устанавливать версию 6.11.3.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: