Luka umożliwiająca eskalację uprawnień w LiteSpeed Web Server Enterprise może umożliwić użytkownikowi witryny o niskich uprawnieniach uzyskanie dostępu na poziomie root na zagrożonym serwerze hostingu współdzielonego. Luka może ominąć mechanizmy izolacji kont, w tym CloudLinux CageFS.
Luka ta jest szczególnie poważna dla dostawców hostingu współdzielonego, ponieważ na jednym serwerze mogą znajdować się witryny internetowe należące do wielu niezależnych klientów.
Luka w zabezpieczeniach zagraża izolacji hostingu współdzielonego
Hosting współdzielony umieszcza wiele kont klientów na tym samym serwerze. Oprogramowanie do izolacji kont ogranicza każdego klienta do przypisanego środowiska i uniemożliwia dostęp do innych stron internetowych, plików i procesów systemowych.
Luka w zabezpieczeniach LiteSpeed może przełamać tę separację. Zgodnie z ostrzeżeniem bezpieczeństwa cPanel (źródło), złośliwy użytkownik witryny o niskich uprawnieniach mógłby potencjalnie wydostać się z ograniczonego środowiska i uzyskać dostęp na poziomie roota.
Dostęp root zapewnia kontrolę administracyjną nad serwerem. Atakujący z takim poziomem dostępu może potencjalnie przeglądać lub modyfikować inne hostowane witryny internetowe oraz zmieniać konfiguracje na poziomie serwera.
W ostrzeżeniu opisano możliwe skutki, ale nie stwierdzono, że zagrożony został każdy serwer.
Wersja LiteSpeed 6.3.7 Build 2 zawiera wymaganą aktualizację
Komunikat cPanel dotyczy wersji LiteSpeed Web Server Enterprise wcześniejszych niż 6.3.7 i w szczególności zaleca administratorom, którzy zainstalowali wersję 6.3.7, ponowną aktualizację do wersji LiteSpeed 6.3.7 Build 2 lub nowszej.
Firma LiteSpeed wydała wersję 6.3.7 Build 0 11 września, Build 1 15 września, a Build 2 16 września. W oficjalnym rejestrze zmian podano, że w Build 2 dodatkowo wzmocniono komponent lscgid (źródło).
Dostawcy usług hostingowych i administratorzy serwerów powinni potwierdzać numer kompilacji, zamiast opierać się wyłącznie na głównym numerze wersji.
Klienci hostingu współdzielonego są zależni od działań dostawcy
Użytkownicy hostingu współdzielonego zazwyczaj nie mogą samodzielnie aktualizować serwera LiteSpeed. Dostawca hostingu kontroluje oprogramowanie serwera, konfigurację CloudLinux i system izolacji kont. Użytkownicy potrzebują zatem potwierdzenia, że dostawca:
- Zainstalowano LiteSpeed 6.3.7 Build 2 lub nowszy.
- Po aktualizacji uruchomiono ponownie usługę LiteSpeed.
- Przejrzano serwery pod kątem oznak nieautoryzowanego dostępu.
- Zbadano nieoczekiwane zmiany na kontach, plikach i ustawieniach administracyjnych.
- Ustanowiono procedurę powiadamiania w przypadku znalezienia dowodów naruszenia bezpieczeństwa.
Właściciele witryn powinni również sprawdzić swoje konta administratorów, daty modyfikacji plików i ostatnie zmiany konfiguracji, jeśli ich dostawca zgłosi podejrzenie naruszenia bezpieczeństwa serwera.
Potencjalny wpływ wykracza poza jedno konto hostingowe
Poziom aplikacji (taki jak Joomla lub WordPress) Luka w zabezpieczeniach może być ograniczona do konta hostingowego, na którym występuje problem. Z drugiej strony, luka w zabezpieczeniach związana z eskalacją uprawnień na poziomie serwera może narazić inne konta na tej samej maszynie i znacznie rozszerzyć zasięg. Początkowy dostęp może pochodzić z jednego legalnego lub zainfekowanego konta hostingowego. Jeśli to konto zdoła wydostać się z ograniczonego środowiska, inni klienci na serwerze również mogą zostać narażeni na atak.
CageFS i podobne technologie pozostają cenne, ponieważ oddzielają konta hostingu współdzielonego podczas normalnego działania. Jednak mechanizmy izolacji nie gwarantują ochrony, gdy luka w zabezpieczeniach pozwala atakującemu na ich ominięcie.
HostScore'stawka
Luka w zabezpieczeniach LiteSpeed nie oznacza, że każda usługa hostingu współdzielonego jest niebezpieczna, ale podkreśla istotną kwestię: bezpieczeństwo hostingu współdzielonego w dużej mierze zależy od szybkości wdrażania poprawek, proaktywnego monitorowania i możliwości reagowania na incydenty u dostawcy.
W przypadku witryn wymagających silniejszej izolacji migracja do Wirtualny serwer prywatny (VPS), Serwer dedykowanylub prywatne środowisko chmurowe to rozsądny wybór. Architektury te znacząco zmniejszają narażenie na luki w zabezpieczeniach wynikające z obecności sąsiadujących kont na tej samej maszynie.
Atlantic.Net skutecznie ilustruje to rozróżnienie. Oferując serwery dedykowane z dostępem root wdrożone na fizycznym sprzęcie jednodostępnym, firma gwarantuje, że zasoby obliczeniowe nie są współdzielone. Atlantic.Net klienci mogą wybierać między opcjami zarządzanymi i niezarządzanymi, całkowicie usuwając konta zagraniczne ze środowiska systemu operacyjnego i eliminując ten rodzaj ryzyka krzyżowego. Więcej o Atlantic.Net w naszej pełnej recenzji.
Dedykowany sprzęt nie eliminuje jednak zagrożeń bezpieczeństwa. Luki w zabezpieczeniach serwera WWW, panelu sterowania, systemu operacyjnego lub aplikacji nadal mogą zagrozić bezpieczeństwu komputera. Pełny dostęp do konta root daje również klientowi większą odpowiedzialność za wdrażanie poprawek, konfigurację zapory sieciowej, tworzenie kopii zapasowych, kontrolę dostępu i monitorowanie, chyba że zadania te są objęte usługą zarządzaną.
Lepszym porównaniem nie jest po prostu hosting współdzielony i hosting dedykowany. Zamiast tego należy porównać:
- Izolacja konta i obciążenia.
- Odpowiedzialność za aktualizacje systemu operacyjnego i oprogramowania.
- Czas wdrażania poprawek.
- Monitorowanie serwerów i aplikacji.
- Lokalizacja kopii zapasowej i procedury jej przywracania.
- Badanie incydentów i powiadamianie klientów.
- Zarządzane bezpieczeństwo.
Hosting współdzielony pozostaje praktycznym rozwiązaniem dla mniejszych witryn internetowych, pod warunkiem, że kompetentny dostawca odpowiednio zarządza serwerem. Dedykowana infrastruktura staje się bardziej istotna, gdy firma potrzebuje dedykowanego sprzętu, ściślejszego zarządzania lub większej kontroli nad poprawkami i polityką dostępu.
Na razie klienci korzystający z hostingu LiteSpeed powinni zwrócić się do swojego dostawcy o potwierdzenie dokładnej zainstalowanej kompilacji. Sama „wersja 6.3.7” nie wystarczy. Na serwerze powinna działać kompilacja 2 lub nowsza wersja z poprawionymi zabezpieczeniami.