cPanel pod palbou: Kritická zranitelnost a zásadní patch, který vám nesmí uniknout
Bezpečnostní výstraha, kterou by měl mít každý správce na radaru
Pokud provozujete cPanel na svých serverech, zpozorněte. Byla opravena kritická zranitelnost, která mohla útočníkům s pouhým základním hostingovým účtem umožnit zcela ovládnout váš server. Nejde o teorii — je to reálná zranitelnost eskalace oprávnění, která se vyskytovala v ostrém provozu, dokud cPanel nezaslal nouzové opravy.
Zranitelnost se skrývala v CalDAV, komponentě kalendářového protokolu, kterou mnozí z vás pravděpodobně používají bez většího přemýšlení. Ověřený uživatel s běžným hostingovým účtem mohl tuto komponentu zneužít k přeskočení z běžných uživatelských oprávnění přímo na úroveň root. Pro každé sdílené hostingové prostředí je to noční můra.
Proč je to důležité (zejména ve sdíleném hostingu)
Zde je ta nepříjemná pravda: poskytovatelé sdíleného hostingu vkládají velkou důvěru do svých administrativních rozhraní. Když si koupíte hostingový plán za 150 korun měsíčně, sdílíte server se stovkami dalších uživatelů. Celý smysl tohoto oddělení spočívá v tom, že váš soused by neměl mít možnost nahlížet do vašich souborů, a rozhodně by neměl být schopen stát se správcem serveru.
Tato zranitelnost tento základní předpoklad porušila. Jeden kompromitovaný účet — nebo jeden zlovolný zákazník — mohl eskalovat na úroveň root a získat přístup ke všemu na serveru. Mluvíme o databázích, e-mailových účtech, SSL certifikátech a čemkoliv dalším, co bylo tam uloženo.
Dne 22. září byly vydány tři buildy k řešení tohoto problému. Skutečnost, že vedle záplat nebyl zveřejněn žádný CVSS skóre, je... zajímavá. Buď cPanel tým postupuje opatrně při zveřejňování informací, nebo dopad zranitelnosti výrazně závisí na konfiguraci. V každém případě by absence CVSS skóre neměla vyvolávat falešný pocit bezpečí.
Co byste měli udělat hned teď
Pokud spravujete cPanel servery:
- Aktualizujte na nejnovější verze okamžitě
- Zkontrolujte přístupové logy kvůli podezřelé aktivitě v době před záplatami
- Zvažte vynucení resetu hesel pro účty s vysokými oprávněními jako preventivní opatření
Pokud jste zákazník sdíleného hostingu:
- Ověřte u svého poskytovatele, že záplaty nainstaloval
- Pokud ne — a měl by mít dávno — zeptejte se proč
- Zvažte, jestli váš hostingový poskytovatel bere bezpečnost dostatečně vážně pro vaše potřeby
Ten větší obrázek
Tento incident zdůrazňuje, proč udržování administrativního rozhraní aktualizované není volitelná údržba — je to kritická hygiena infrastruktury. Control panely sedí na křižovatce uživatelské autentifikace a oprávnění na úrovni serveru, což z nich dělá vysoko hodnotné cíle pro útočníky.
U NameOcean udržujeme naši infrastrukturu záplatovanou a monitorovanou. Když se objeví zranitelnosti jako tato, reagujeme rychle. To není jen dobrá praxe — je to základní očekávání, když vám někdo svěřuje svůj web.
Zůstaňte záplatovaní. Zůstaňte ostražití.