ثغرة خطيرة في LiteSpeed ​​Enterprise قد تسمح بالوصول إلى صلاحيات الجذر على خوادم الاستضافة المشتركة

تنويه: HostScore قد تتضمن الأخبار مواد دعائية مدفوعة الأجر من جهات خارجية. الآراء الواردة تعبر عن وجهة نظر الشركات المعنية. تعرف على المزيد حول تقديم طلبات العلاقات العامة.

قد تسمح ثغرة أمنية في خادم LiteSpeed ​​Web Server Enterprise لمستخدم موقع ويب ذي صلاحيات محدودة بالوصول إلى صلاحيات الجذر على خادم استضافة مشترك متأثر. ويمكن لهذه الثغرة تجاوز ضوابط عزل الحسابات، بما في ذلك CloudLinux CageFS.

تُعد هذه الثغرة الأمنية خطيرة بشكل خاص بالنسبة لمقدمي خدمات الاستضافة المشتركة، لأن الخادم المتأثر قد يحتوي على مواقع ويب تابعة للعديد من العملاء غير المرتبطين ببعضهم البعض.

تُهدد الثغرة الأمنية عزل الاستضافة المشتركة

تتيح خدمة الاستضافة المشتركة وضع حسابات عملاء متعددة على نفس الخادم. ويقيد برنامج عزل الحسابات كل عميل ببيئة مخصصة له، ويمنعه من الوصول إلى مواقع الويب والملفات وعمليات النظام الأخرى.

قد تتسبب ثغرة LiteSpeed ​​الأمنية في اختراق هذا الحاجز. وفقًا لتقرير cPanel الأمني ​​(مصدر)، يمكن لمستخدم موقع ويب خبيث ذي امتيازات منخفضة الهروب من البيئة المقيدة والحصول على وصول على مستوى الجذر.

تتيح صلاحيات الجذر التحكم الإداري الكامل بالخادم. ويمكن للمهاجم الذي يمتلك هذا المستوى من الصلاحيات الاطلاع على مواقع الويب الأخرى المستضافة أو تعديلها، بالإضافة إلى تغيير إعدادات الخادم.

يصف التقرير الاستشاري التأثير المحتمل ولكنه لا يذكر أن كل خادم متأثر قد تعرض للاختراق.

يحتوي الإصدار الثاني من LiteSpeed ​​6.3.7 على التحديث المطلوب

يشير إشعار cPanel إلى إصدارات LiteSpeed ​​Web Server Enterprise السابقة للإصدار 6.3.7 وينصح المسؤولين الذين قاموا بتثبيت الإصدار 6.3.7 مسبقًا بالتحديث مرة أخرى إلى LiteSpeed ​​6.3.7 Build 2 أو أحدث.

أصدرت LiteSpeed ​​الإصدار 6.3.7 Build 0 في 11 سبتمبر، والإصدار Build 1 في 15 سبتمبر، والإصدار Build 2 في 16 سبتمبر. ويشير سجل التغييرات الرسمي إلى أن الإصدار Build 2 قد عزز أمان مكون lscgid (مصدر).

ينبغي على مزودي خدمات الاستضافة ومديري الخوادم تأكيد رقم الإصدار بدلاً من الاعتماد فقط على رقم الإصدار الرئيسي.

يعتمد عملاء الاستضافة المشتركة على إجراءات مزود الخدمة

لا يستطيع مستخدمو الاستضافة المشتركة عادةً تحديث خادم الويب LiteSpeed ​​بأنفسهم. يتحكم مزود الاستضافة في برمجيات الخادم، وإعدادات CloudLinux، ونظام عزل الحسابات. لذا، يحتاج المستخدمون إلى تأكيد من المزود على ما يلي:

  • تم تثبيت LiteSpeed ​​6.3.7 Build 2 أو إصدار أحدث.
  • أعدت تشغيل خدمة LiteSpeed ​​بعد التحديث.
  • تمت مراجعة الخوادم المتأثرة بحثاً عن علامات الوصول غير المصرح به.
  • تم التحقيق في التغييرات غير المتوقعة التي طرأت على الحسابات والملفات والإعدادات الإدارية.
  • تم وضع آلية للإبلاغ في حال العثور على دليل على وجود اختراق.

ينبغي على أصحاب المواقع الإلكترونية أيضاً مراجعة حسابات المسؤولين الخاصة بهم، وتواريخ تعديل الملفات، والتغييرات الأخيرة في التكوين إذا أبلغ مزود الخدمة عن احتمال اختراق الخادم.

إن التأثير المحتمل يتجاوز حساب استضافة واحد

مستوى التطبيق (مثل جوملا أو WordPressقد تقتصر الثغرة الأمنية على حساب الاستضافة المتأثر. أما ثغرة رفع الامتيازات على مستوى الخادم، فقد تُعرّض حسابات أخرى على نفس الجهاز للخطر، مما يُوسّع نطاق التأثير بشكل كبير. قد يأتي الوصول الأولي عبر حساب استضافة شرعي أو مخترق. إذا تمكّن هذا الحساب من تجاوز بيئته المقيدة، فقد يتعرض عملاء آخرون على الخادم للخطر أيضًا.

تظل تقنيات CageFS وما شابهها ذات قيمة لأنها تفصل حسابات الاستضافة المشتركة أثناء التشغيل العادي. مع ذلك، لا تضمن ضوابط العزل الحماية الكاملة عندما تسمح ثغرة أمنية للمهاجم بتجاوزها.

HostScoreخذ

لا تجعل ثغرة LiteSpeed ​​كل خدمة استضافة مشتركة غير آمنة، لكنها تؤكد حقيقة بالغة الأهمية: يعتمد أمان الاستضافة المشتركة بشكل كبير على سرعة تحديثات الموفر، والمراقبة الاستباقية، وقدرات الاستجابة للحوادث.

بالنسبة للمواقع الإلكترونية التي تتطلب عزلاً أقوى، فإن الانتقال إلى خادم الافتراضية الخاصة (المبادئ الطوعية), خادم مخصص أو بيئة سحابية خاصة يُعد هذا خيارًا حكيمًا. تقلل هذه البنى بشكل كبير من التعرض للثغرات الأمنية الناجمة عن الحسابات المجاورة على نفس الجهاز.

Atlantic.Net يوضح هذا التمييز بشكل فعال. من خلال تقديم خوادم مخصصة بصلاحيات الجذر تضمن الشركة، من خلال نشرها على أجهزة مادية مخصصة لمستأجر واحد، أن موارد الحوسبة غير مشتركة تمامًا. Atlantic.Net يمكن للعملاء الاختيار بين الخيارات المُدارة وغير المُدارة، مما يؤدي إلى إزالة الحسابات الأجنبية تمامًا من بيئة نظام التشغيل والقضاء على هذا النوع من مخاطر المستأجرين المتعددين. المزيد عن Atlantic.Net في مراجعتنا الكاملة.

مع ذلك، لا تُزيل الأجهزة المخصصة المخاطر الأمنية تمامًا. فثغرات خادم الويب، أو لوحة التحكم، أو نظام التشغيل، أو التطبيقات، لا تزال قادرة على اختراق الجهاز. كما أن منح صلاحيات الجذر الكاملة يُحمّل العميل مسؤولية أكبر عن التحديثات، وتكوين جدار الحماية، والنسخ الاحتياطية، والتحكم في الوصول، والمراقبة، ما لم تكن هذه المهام مُغطاة بخدمة مُدارة.

المقارنة الأفضل لا تقتصر على الاستضافة المشتركة مقابل الاستضافة المخصصة. بل ينبغي عليك مقارنة ما يلي:

  • عزل الحسابات وعبء العمل.
  • المسؤولية عن تحديثات نظام التشغيل والبرامج.
  • أوقات نشر التحديثات.
  • مراقبة الخوادم والتطبيقات.
  • موقع النسخ الاحتياطي وإجراءات الاستعادة.
  • التحقيق في الحادث وإخطار العملاء.
  • تغطية أمنية مُدارة.

تظل الاستضافة المشتركة خيارًا عمليًا للمواقع الإلكترونية الصغيرة عندما يدير مزود خدمة كفؤ الخادم بكفاءة. أما البنية التحتية المخصصة فتصبح أكثر أهمية عندما تحتاج الشركات إلى أجهزة حصرية، أو إدارة أكثر صرامة، أو تحكم أكبر في التحديثات وسياسات الوصول.

في الوقت الحالي، يُنصح عملاء استضافة LiteSpeed ​​بالتواصل مع مزود الخدمة للتأكد من إصدار الخادم المُثبّت بدقة. لا يكفي ذكر "الإصدار 6.3.7" فقط، بل يجب أن يعمل الخادم بالإصدار 2 أو إصدار أحدث مُحدّث أمنيًا.

ثغرة خطيرة في LiteSpeed ​​Enterprise قد تسمح بالوصول إلى صلاحيات الجذر على خوادم الاستضافة المشتركة

اكثر من HostScore

أرسل أخبار شركتك

أبحث عن فرص الدعاية في HostScore.net?

شارك أحدث إنجازات شركتك، وإعلانات منتجاتها، ومحطاتها الرئيسية مع قرائنا. استخدم نموذج التقديم الذاتي وبوابة الدفع للبدء فورًا.

إرسال الأخبار (الخدمة الذاتية)

اكتشف موقعنا

HostScore تم تأسيسها لتقديم الفرصة لأولئك الذين يبحثون عن حلول استضافة الويب لمعرفة كل ما يحتاجون إلى معرفته حول المضيفين - قبل إنفاق سنت واحد عليهم