Kecacatan Perusahaan LiteSpeed ​​Kritikal Boleh Membenarkan Akses Root pada Pelayan Hosting Dikongsi

Pendedahan: HostScore Berita mungkin termasuk penyerahan PR berbayar daripada pihak ketiga. Pandangan yang dinyatakan adalah milik syarikat masing-masing. Ketahui lebih lanjut tentang penyerahan PR.

Kerentanan peningkatan keistimewaan dalam LiteSpeed ​​Web Server Enterprise boleh membenarkan pengguna laman web berkeistimewaan rendah mendapatkan akses peringkat root pada pelayan pengehosan kongsi yang terjejas. Kecacatan ini boleh memintas kawalan pengasingan akaun, termasuk CloudLinux CageFS.

Kerentanan ini amat serius bagi penyedia hosting kongsi kerana satu pelayan yang terjejas mungkin mengandungi laman web milik ramai pelanggan yang tidak berkaitan.

Kerentanan Mengancam Pengasingan Hosting Kongsi

Pengehosan kongsi menempatkan berbilang akaun pelanggan pada pelayan yang sama. Perisian pengasingan akaun mengehadkan setiap pelanggan kepada persekitaran yang ditetapkan dan menghalang akses kepada laman web, fail dan proses sistem lain.

Kerentanan LiteSpeed ​​boleh memecahkan pemisahan itu. Menurut nasihat keselamatan cPanel (sumber), pengguna laman web berniat jahat berkelayakan rendah berpotensi melarikan diri daripada persekitaran terhad dan mendapatkan akses peringkat root.

Akses root menyediakan kawalan pentadbiran ke atas pelayan. Penyerang dengan tahap akses tersebut berpotensi melihat atau mengubah suai laman web lain yang dihoskan dan menukar konfigurasi peringkat pelayan.

Nasihat itu menerangkan kemungkinan kesan tetapi tidak menyatakan bahawa setiap pelayan yang terjejas telah dikompromikan.

LiteSpeed ​​6.3.7 Binaan 2 Mengandungi Kemas Kini yang Diperlukan

Nasihat cPanel mengenal pasti versi LiteSpeed ​​Web Server Enterprise sebelum 6.3.7 dan secara khusus menasihati pentadbir yang sebelum ini memasang 6.3.7 untuk mengemas kini sekali lagi kepada LiteSpeed ​​6.3.7 Build 2 atau yang lebih baharu.

LiteSpeed ​​telah mengeluarkan 6.3.7 Binaan 0 pada 11 September, Binaan 1 pada 15 September dan Binaan 2 pada 16 September. Log perubahan rasminya mengatakan Binaan 2 telah memperkukuhkan lagi komponen lscgid (sumber).

Penyedia hosting dan pentadbir pelayan harus mengesahkan nombor binaan dan bukannya hanya bergantung pada nombor versi utama.

Pelanggan Hosting Kongsi Bergantung pada Tindakan Penyedia

Pengguna hosting kongsi biasanya tidak boleh mengemas kini pelayan web LiteSpeed ​​sendiri. Penyedia hosting mengawal perisian pelayan, konfigurasi CloudLinux dan sistem pengasingan akaun. Oleh itu, pengguna memerlukan pengesahan bahawa penyedia mempunyai:

  • Telah memasang LiteSpeed ​​6.3.7 Binaan 2 atau yang lebih baharu.
  • Memulakan semula perkhidmatan LiteSpeed ​​selepas mengemas kini.
  • Menyemak pelayan yang terjejas untuk tanda-tanda akses tanpa kebenaran.
  • Menyiasat perubahan yang tidak dijangka pada akaun, fail dan tetapan pentadbiran.
  • Menetapkan proses pemberitahuan jika terdapat bukti kompromi.

Pemilik laman web juga harus menyemak akaun pentadbir mereka, tarikh pengubahsuaian fail dan perubahan konfigurasi terkini jika penyedia mereka melaporkan disyaki terdapat gangguan pelayan.

Potensi Impak Melangkaui Satu Akaun Hosting

Peringkat aplikasi (seperti Joomla atau WordPress) kelemahan mungkin terhad kepada akaun hosting yang terjejas. Sebaliknya, kecacatan peningkatan keistimewaan peringkat pelayan boleh mendedahkan akaun lain pada mesin yang sama dan mewujudkan jejari letupan yang lebih luas. Akses awal boleh datang melalui satu akaun hosting yang sah atau dikompromi. Jika akaun tersebut boleh keluar dari persekitaran terhadnya, pelanggan lain pada pelayan juga mungkin menghadapi pendedahan.

CageFS dan teknologi serupa kekal berharga kerana ia memisahkan akaun hosting kongsi semasa operasi biasa. Walau bagaimanapun, kawalan pengasingan tidak dapat menjamin perlindungan apabila kerentanan membenarkan penyerang memintasnya.

HostScore's Take

Kerentanan LiteSpeed ​​tidak menjadikan setiap perkhidmatan hosting kongsi tidak selamat, tetapi ia menggariskan realiti kritikal: keselamatan hosting kongsi sangat bergantung pada kelajuan penampalan, pemantauan proaktif dan keupayaan tindak balas insiden penyedia.

Untuk laman web yang memerlukan pengasingan yang lebih kuat, berhijrah ke Pelayan Peribadi Maya (VPS), dedicated server, Atau persekitaran awan persendirian adalah pilihan yang bijak. Seni bina ini mengurangkan pendedahan kepada kelemahan yang timbul daripada akaun bersebelahan pada mesin yang sama dengan ketara.

Atlantic.Net menggambarkan perbezaan ini dengan berkesan. Dengan menawarkan pelayan khusus akses root digunakan pada perkakasan fizikal penyewa tunggal, syarikat memastikan bahawa sumber pengkomputeran tidak dikongsi sepenuhnya. Atlantic.Net Pelanggan boleh memilih antara pilihan terurus dan tidak terurus, mengalih keluar sepenuhnya akaun asing daripada persekitaran sistem pengendalian dan menghapuskan kelas risiko rentas penyewa ini. Lebih lanjut mengenai Atlantic.Net dalam kajian penuh kami.

Walau bagaimanapun, perkakasan khusus tidak menghapuskan risiko keselamatan. Kerentanan dalam pelayan web, panel kawalan, sistem pengendalian atau aplikasi masih boleh menjejaskan mesin. Akses root penuh juga memberikan pelanggan tanggungjawab yang lebih besar untuk penampalan, konfigurasi tembok api, sandaran, kawalan akses dan pemantauan melainkan tugas-tugas ini diliputi oleh perkhidmatan terurus.

Perbandingan yang lebih baik bukan sekadar hosting kongsi berbanding hosting khusus. Sebaliknya, anda harus membandingkan:

  • Pengasingan akaun dan beban kerja.
  • Tanggungjawab untuk kemas kini sistem pengendalian dan perisian.
  • Masa penggunaan tampalan.
  • Pemantauan pelayan dan aplikasi.
  • Lokasi sandaran dan prosedur pemulihan.
  • Siasatan insiden dan pemberitahuan kepada pelanggan.
  • Perlindungan keselamatan terurus.

Pengehosan kongsi kekal praktikal untuk laman web yang lebih kecil apabila penyedia yang berkebolehan mengurus pelayan dengan betul. Infrastruktur khusus menjadi lebih relevan apabila perniagaan memerlukan perkakasan eksklusif, tadbir urus yang lebih ketat atau kawalan yang lebih besar ke atas dasar penampalan dan akses.

Buat masa ini, pelanggan yang menggunakan pengehosan LiteSpeed ​​harus meminta pembekal mereka untuk mengesahkan binaan yang dipasang dengan tepat. "Versi 6.3.7" sahaja tidak mencukupi. Pelayan harus menjalankan Binaan 2 atau keluaran yang diperbaiki keselamatannya lebih baru.

/ Kecacatan Perusahaan LiteSpeed ​​Kritikal Boleh Membenarkan Akses Root pada Pelayan Pengehosan Dikongsi

Lebih dari HostScore

Hantar Berita Syarikat Anda

Mencari peluang publisiti di HostScore.net?

Kongsi pencapaian terkini syarikat anda, pengumuman produk dan pencapaian syarikat anda dengan pembaca kami. Gunakan borang penyerahan layan diri ini dan gerbang pembayaran untuk bermula serta-merta.

Hantar Berita (Layan Diri)

Terokai Laman Web Kami

HostScore telah ditubuhkan untuk menawarkan mereka yang mencari penyelesaian pengehosan web peluang untuk mempelajari semua yang mereka perlu tahu tentang hos – sebelum membelanjakan satu sen untuk mereka