Küberturvalisus

Kuidas tavaline domeeni parkimise funktsioon andis igale kasutajale juurkasutaja õigused

Kriitiline cPaneli viga (CVE-2026-65643) võimaldab autentitud kasutajatel saada juurkasutaja õigused domeeni parkimise kaudu. Lugege, kuidas serverit parandada ja turvata.
Kuidas tavaline domeeni parkimise funktsioon andis igale kasutajale juurkasutaja õigused

Jagatud majutus tugineb põhimõttelisele lubadusele, et iga kasutaja elab turvalises, isoleeritud konteineris. Eeldame, et naaber samas füüsilises serveris ei saa piiluda meie failidesse ega, mis veelgi hullem, võtta üle kogu masinat. See eeldus varises kokku 27. augustil 2026, kui cPanel kinnitas kriitilise haavatavuse selles, kuidas tarkvara käsitleb domeenide parkimist ja lisadomeene (addon domains). See viga, tähisega CVE-2026-65643, on arhitektuuriline paradoks, kus rutiinsest haldusülesandest saab otsetee juurkasutaja (root) õigusteni.

Töötasin aastaid süsteemiadministraatorina, enne kui siirdusin turvaajakirjandusse. Mäletan seda konkreetset ärevust, mis kaasnes tuhandete kontode haldamisega ühes klastris. Sa usaldad juhtpaneeli, et see hoiaks piire. Kui kasutaja saab astuda väljapoole oma kodukataloogi, on kogu turvamudel läbi kukkunud. CVE-2026-65643 on see läbikukkumine oma kõige otsesemas vormis. See võimaldab autentitud konto omanikul luua serveris suvalisi faile. Kuna protsess, mis neid domeene käsitleb, töötab sageli kõrgendatud õigustega, on tulemuseks koodi täielik käivitamine juurkasutaja õigustes.

Jagatud majutuse krahhi arhitektuur

Haavatavus peitub loogikas, mis töötleb pargitud ja lisadomeene cPanelis ja WebHost Manageris (WHM). Kui kasutaja lisab domeeni, peab süsteem uuendama konfiguratsioonifaile ja looma kataloogistruktuure. Antud juhul ei suuda valideerimisloogika takistada failide loomist failisüsteemi tundlikes piirkondades. Tegemist ei ole keerulise ründega, mis nõuaks arenenud mälurikkumise tehnikaid. See on loogikaviga, kus süsteem järgib juhiseid, mille ta oleks pidanud tagasi lükkama.

Riski seisukohalt on see jagatud majutuse pakkujatele õudusunenägu. Ründaja ei vaja alustamiseks nullpäeva haavatavust ega keerukat õngitsemiskampaaniat. Neil on vaja vaid kehtivat madala taseme majutuskontot. Kui neil on see pidepunkt olemas, saavad nad kasutada lisadomeeni funktsiooni, et poetada pahatahtlik skript kataloogi, kus süsteem selle juurkasutajana käivitab. See annab neile võtmed kõigi teiste serveris olevate kontode, iga andmebaasi ja iga kettale salvestatud krüpteeritud e-kirja juurde.

Ründepinna ja toetatud harude hindamine

cPanel väljastas parandused kõigile toetatud versioonidele, kuid mõjutatud harude nimekiri tekitab küsimusi. Ettevõte nimetas minimaalseteks turvalisteks versioonideks 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 ja 11.138.1.7. Kuid juulis teiste vigade jaoks väljastatud parandused hõlmasid ka harusid 11.118 ja 11.126. Nende harude puudumine 27. augusti teatest viitab sellele, et need võivad olla jõudnud oma toetusaja lõppu. Administraatorid, kes kasutavad neid versioone, peaksid oma staatust viivitamatult kontrollima.

Vaadates ohumaastikku, on see intsident osa suuremast juhtpaneelide haavatavuste trendist. Selle aasta alguses lisas CISA tuntud ekspluateeritud haavatavuste kataloog (Known Exploited Vulnerabilities catalog) kaks viga LiteSpeedi cPaneli pistikprogrammis. Üks neist, CVE-2026-48172, võimaldas samuti õiguste suurendamist juurkasutajani. cPaneli ökosüsteem on massiivne sihtmärk, sest see on veebimajutustööstuse de facto standard. Kui ilmneb selline viga nagu CVE-2026-65643, mõjutab see miljoneid veebilehti üheaegselt.

Mahajäänud kohtuekspertiisi jälg

Serveri parandamine peatab verejooksu, kuid see ei ütle teile, kas varas on juba sees. cPanel ei andnud selle vea kohta konkreetseid kompromiteerimise indikaatoreid. Ründe korral peavad kohtuekspertiisi analüütikud otsima ründefaasis loodud artefakte. Kulisside taga jätab suvaliste failide loomine jälgi Apache vealogidesse ja cPaneli juurdepääsulogidesse. Kui sarnane viga mõjutas kuu alguses Phusion Passengerit, soovitas cPanel kasutada grepi, et otsida logidest konkreetseid päringumustreid.

Plesk, cPaneli sõsartoode, andis oma kasutajatele hiljutise sarnase intsidendi ajal täpsemaid nõuandeid. Nad soovitasid kontrollida faili /etc/ld.so.preload ootamatute kirjete suhtes. See fail on tavaline sihtmärk ründajatele, kes soovivad säilitada püsivust Linuxi süsteemis. Kui siia laetakse pahatahtlik teek, võib see süsteemikutseid pealt kuulata ja peita ründaja olemasolu tavapäraste seiretööriistade eest. Parandamisest sõltumata peab administraator eeldama, et iga server, kus on ebausaldusväärseid kasutajaid, oli sihtmärk.

Proaktiivne rääkimine leevendamisest

Serverite puhul, mis on konfigureeritud automaatseteks igapäevasteks uuendusteks, saabus parandus ilma manuaalse sekkumiseta. See on kaasaegse tsentraliseeritud uuendusmudeli üks eelis. Paljud ettevõttekeskkonnad lülitavad aga automaatsed uuendused välja, et vältida teenusekatkestusi. Nende administraatorite jaoks on käsk /scripts/upcp --force ainus viis tagada, et server ei ole enam haavatav. See tuleks käivitada kohe juurkasutaja SSH-seansi kaudu.

Üks detail jääb ametlikus nõuandes ebaselgeks. cPanel hoiatas varem, et Eximi viga võib võimaldada õiguste suurendamist Team Useri alamkontodelt. 27. augusti teade ei täpsusta, kas need alamkontod saavad samuti lisadomeeni haavatavust ära kasutada. Nullusalduse (zero trust) keskkonnas peaksite eeldama, et iga konto, millel on õigus domeene hallata, on potentsiaalne ründevektor. Domeenide lisamise õiguse piiramine on loogiline vastumeede, kuni parandus on kinnitatud.

Andmete terviklus ja CIA triaad

Kui hindame seda läbi CIA triaadi (konfidentsiaalsus, terviklus, kättesaadavus), on mõju terviklusele ja konfidentsiaalsusele täielik. Juurkasutaja saab lugeda iga faili (konfidentsiaalsus) ja muuta mis tahes andmebaasi (terviklus). Nad saavad ka kogu süsteemi sulgeda või varukoopiad kustutada (kättesaadavus). Seetõttu on üllatav CVSS-skoori puudumine CVE-kirjes 28. augusti seisuga. Arvestades kirjeldust, vastab see viga kõigile 9.8 või 10.0 skoori kriteeriumidele.

Olen näinud paljusid administraatoreid, kes peavad juhtpaneeli uuendusi madalaks prioriteediks, sest neil on tulemüür. Kuid tulemüür on iganenud lossikraav, kui ründaja on juba seinte vahel seadusliku kliendina. Võrgupiire ei kaitse teid kasutaja eest, kellel on kehtiv sisselogimine cPaneli. Selles stsenaariumis saab tarkvarast endast digitaalne Trooja hobune.

Viivitamatud sammud administraatoritele

Turvalisus on reageeriv mäng, kuid teie reageerimisaeg määrab kahju ulatuse. Kui haldate cPaneli serverit, on teie esimene samm kontrollida oma praegust versiooni. Selle leiate WHM-ist Server Configuration alt. Kui te ei kasuta ühte ülalmainitud parandatud versioonidest, käitate serverit, kus iga klient on potentsiaalne juurkasutaja.

  1. Logige oma serverisse sisse juurkasutajana SSH kaudu.
  2. Käivitage uuenduskskript manuaalselt, et eirata igapäevast graafikut: /scripts/upcp --force.
  3. Kontrollige faili /etc/ld.so.preload teekide suhtes, mida te ei tunne.
  4. Auditeerige oma Apache logisid ebatavalise tegevuse suhtes seoses domeenide lisamisega viimase 48 tunni jooksul.
  5. Kinnitage, et kõigil Team Useri kontodel on ainult need õigused, mida nad rangelt vajavad.

Allikad: cPanel Security Advisories, CISA Known Exploited Vulnerabilities Catalog, NIST National Vulnerability Database, Plesk Technical Support Documentation, MITRE ATT&CK Framework.

Hoiatus: See artikkel on mõeldud ainult teavitamiseks ja harimiseks ning ei asenda professionaalset küberkerbeauditi või intsidentidele reageerimise teenust.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin