Una vulnerabilidad crítica en LiteSpeed ​​Enterprise podría permitir el acceso de administrador a servidores de alojamiento compartido.

Divulgación: HostScore Esta noticia puede incluir comunicados de prensa pagados por terceros. Las opiniones expresadas pertenecen a las respectivas empresas. Obtén más información sobre cómo enviar comunicados de prensa.

Una vulnerabilidad de escalada de privilegios en LiteSpeed ​​Web Server Enterprise podría permitir que un usuario con privilegios limitados obtenga acceso de administrador (root) en un servidor de alojamiento compartido afectado. Esta vulnerabilidad podría eludir los controles de aislamiento de cuentas, incluido CloudLinux CageFS.

Esta vulnerabilidad es especialmente grave para los proveedores de alojamiento compartido, ya que un servidor afectado puede contener sitios web pertenecientes a muchos clientes sin relación entre sí.

La vulnerabilidad amenaza el aislamiento del alojamiento compartido.

El alojamiento compartido ubica varias cuentas de clientes en el mismo servidor. El software de aislamiento de cuentas restringe a cada cliente a un entorno asignado e impide el acceso a otros sitios web, archivos y procesos del sistema.

La vulnerabilidad de LiteSpeed ​​podría romper esa separación. Según el aviso de seguridad de cPanel (fuente), un usuario malintencionado con pocos privilegios en el sitio web podría potencialmente escapar del entorno restringido y obtener acceso de nivel de administrador.

El acceso de administrador (root) proporciona control administrativo sobre el servidor. Un atacante con ese nivel de acceso podría potencialmente ver o modificar otros sitios web alojados y cambiar las configuraciones del servidor.

El aviso describe el posible impacto, pero no afirma que todos los servidores afectados hayan sido comprometidos.

LiteSpeed ​​6.3.7 Build 2 contiene la actualización necesaria.

El aviso de cPanel identifica las versiones de LiteSpeed ​​Web Server Enterprise anteriores a la 6.3.7 y recomienda específicamente a los administradores que instalaron previamente la versión 6.3.7 que actualicen nuevamente a LiteSpeed ​​6.3.7 Build 2 o posterior.

LiteSpeed ​​lanzó la versión 6.3.7 Build 0 el 11 de septiembre, la Build 1 el 15 de septiembre y la Build 2 el 16 de septiembre. Su registro de cambios oficial dice que la Build 2 reforzó aún más el componente lscgid (fuente).

Los proveedores de alojamiento web y los administradores de servidores deben confirmar el número de compilación en lugar de basarse únicamente en el número de versión principal.

Los clientes de alojamiento compartido dependen de las acciones del proveedor.

Por lo general, los usuarios de alojamiento compartido no pueden actualizar el servidor web LiteSpeed ​​por sí mismos. El proveedor de alojamiento controla el software del servidor, la configuración de CloudLinux y el sistema de aislamiento de cuentas. Por lo tanto, los usuarios necesitan confirmación de que el proveedor cuenta con:

  • Se instaló LiteSpeed ​​6.3.7 Build 2 o posterior.
  • Reinicié el servicio LiteSpeed ​​después de la actualización.
  • Se revisaron los servidores afectados en busca de indicios de acceso no autorizado.
  • Se investigaron cambios inesperados en cuentas, archivos y configuraciones administrativas.
  • Se ha establecido un proceso de notificación en caso de que se encuentren indicios de que la empresa ha comprometido su seguridad.

Los propietarios de sitios web también deben revisar sus cuentas de administrador, las fechas de modificación de archivos y los cambios de configuración recientes si su proveedor informa de una posible vulneración del servidor.

El impacto potencial se extiende más allá de una sola cuenta de alojamiento.

Un nivel de aplicación (como Joomla o WordPressLa vulnerabilidad puede limitarse a la cuenta de alojamiento afectada. Sin embargo, una vulnerabilidad de escalada de privilegios a nivel de servidor puede exponer otras cuentas en la misma máquina y generar un impacto mucho mayor. El acceso inicial podría provenir de una cuenta de alojamiento legítima o comprometida. Si esa cuenta logra evadir su entorno restringido, otros clientes del servidor también podrían verse expuestos.

CageFS y tecnologías similares siguen siendo valiosas porque separan las cuentas de alojamiento compartido durante el funcionamiento normal. Sin embargo, los controles de aislamiento no garantizan la protección cuando una vulnerabilidad permite a un atacante eludirlos.

HostScore'apostar

La vulnerabilidad de LiteSpeed ​​no hace que todos los servicios de alojamiento compartido sean inseguros, pero subraya una realidad fundamental: la seguridad del alojamiento compartido depende en gran medida de la velocidad de aplicación de parches del proveedor, la monitorización proactiva y la capacidad de respuesta ante incidentes.

Para sitios web que requieren un mayor aislamiento, migrar a un Servidor Privado Virtual (VPS), servidor dedicado, o entorno de nube privada Es una elección prudente. Estas arquitecturas reducen significativamente la exposición a vulnerabilidades derivadas de cuentas adyacentes en la misma máquina.

Atlantic.Net ilustra esta distinción de manera efectiva. Al ofrecer servidores dedicados con acceso de administrador Al implementarse en hardware físico de un solo inquilino, la empresa garantiza que los recursos informáticos no se compartan en absoluto. Atlantic.Net Los clientes pueden elegir entre opciones gestionadas y no gestionadas, eliminando por completo las cuentas externas del entorno del sistema operativo y suprimiendo este tipo de riesgo entre inquilinos. Más información Atlantic.Net en nuestra revisión completa

Sin embargo, el hardware dedicado no elimina los riesgos de seguridad. Las vulnerabilidades en el servidor web, el panel de control, el sistema operativo o la aplicación aún pueden comprometer la seguridad del equipo. El acceso de administrador completo también otorga al cliente una mayor responsabilidad en la aplicación de parches, la configuración del firewall, las copias de seguridad, el control de acceso y la monitorización, a menos que estas tareas estén cubiertas por un servicio gestionado.

La mejor comparación no es simplemente alojamiento compartido versus alojamiento dedicado. En cambio, deberías comparar:

  • Aislamiento de cuentas y cargas de trabajo.
  • Responsabilidad de las actualizaciones del sistema operativo y del software.
  • Tiempos de implementación de parches.
  • Supervisión de servidores y aplicaciones.
  • Ubicación de la copia de seguridad y procedimientos de restauración.
  • Investigación de incidentes y notificación al cliente.
  • Cobertura de seguridad gestionada.

El alojamiento compartido sigue siendo práctico para sitios web pequeños cuando un proveedor competente gestiona el servidor correctamente. La infraestructura dedicada cobra mayor relevancia cuando una empresa necesita hardware exclusivo, una gobernanza más estricta o un mayor control sobre las políticas de actualizaciones y acceso.

Por ahora, los clientes que utilizan el alojamiento LiteSpeed ​​deben solicitar a su proveedor que confirme la versión exacta instalada. La simple indicación de "Versión 6.3.7" no es suficiente. El servidor debe estar ejecutando la Versión 2 o una versión posterior con correcciones de seguridad.

/ Una vulnerabilidad crítica en LiteSpeed ​​Enterprise podría permitir el acceso de administrador a servidores de alojamiento compartido.

Mas de HostScore

Envíe las noticias de su empresa

Buscando oportunidades de publicidad en HostScore.net?

Comparta los últimos logros, anuncios de productos e hitos de su empresa con nuestros lectores. Utilice este formulario de envío de autoservicio y pasarela de pago para comenzar al instante.

Enviar Noticias (Autoservicio)

Explora nuestro sitio web

HostScore Se creó para ofrecer a quienes buscan soluciones de alojamiento web la oportunidad de aprender todo lo que necesitan saber sobre los proveedores de alojamiento, antes de gastar un centavo en ellos.