ZahirCoder
- 25 Ağu 2017
- 5,248 Mesaj
- TIM Görevleri
- 1
Aktiflik
Seviye
Deneyim
LiteSpeed Web Server Enterprise ürününün lscgid bileşeninde kritik seviyede bir güvenlik açığı tespit edilmiştir. Söz konusu zafiyet, sunucu üzerinde düşük yetkili bir hosting hesabına erişim sağlayabilen bir saldırganın, uygun istismar yöntemlerini kullanarak yetki yükseltmesi gerçekleştirmesine ve sistem üzerinde root seviyesinde erişim elde etmesine olanak tanıyabilmektedir.
Açığın önemini artıran bir diğer husus ise, belirli yapılandırmalarda CloudLinux/CageFS izolasyon mekanizmalarının aşılabilmesi ve dolayısıyla bir hosting hesabından sunucunun diğer kaynaklarına erişim sağlanabilmesi riskidir.
Bu nedenle:
Aynı fiziksel veya sanal sunucu üzerinde birbirinden bağımsız çok sayıda hosting hesabının barındırıldığı yapılarda, bir hesabın ele geçirilmesi durumunda saldırganın yalnızca ilgili hesapla sınırlı kalmayıp izolasyon katmanlarını aşarak sunucu seviyesinde yetki elde etmesi ciddi bir güvenlik riski oluşturur.
Burada dikkat edilmesi gereken önemli noktalardan biri de kontrol paneli türünün belirleyici olmamasıdır. Sunucuda cPanel, DirectAdmin veya farklı bir kontrol paneli kullanılması, zafiyetin temel kaynağı olan LiteSpeed bileşeninin etkilenip etkilenmediğini değiştirmez.
Güncelleme sonrasında ayrıca sunucu üzerindeki mevcut hosting hesapları, yetki değişiklikleri ve olağandışı sistem aktiviteleri açısından logların incelenmesi; özellikle paylaşımlı hosting altyapılarında olası yetki yükseltme girişimlerinin araştırılması tavsiye edilir.
Not: Sunucusunda LiteSpeed Web Server Enterprise çalıştırmayan sistemler bu spesifik zafiyetten etkilenmemektedir.
LiteSpeed tarafından yayımlanan resmi güvenlik bilgilendirmesi aşağıda yer almaktadır:
Açığın önemini artıran bir diğer husus ise, belirli yapılandırmalarda CloudLinux/CageFS izolasyon mekanizmalarının aşılabilmesi ve dolayısıyla bir hosting hesabından sunucunun diğer kaynaklarına erişim sağlanabilmesi riskidir.
Etkilenen sürümler
LiteSpeed tarafından yayımlanan bilgilere göre güvenlik açığı 6.3.7 sürümünde giderilmiştir.Bu nedenle:
- 6.3.7 ve üzeri: Açığın ilgili sürümde giderildiği belirtilmektedir.
- 6.3.6 ve daha eski sürümler: Güvenlik açığı açısından risk altındadır.
Paylaşımlı hosting altyapıları için risk daha yüksek
Bu güvenlik açığı özellikle paylaşımlı hosting hizmeti sunan sunucular açısından kritik önem taşımaktadır.Aynı fiziksel veya sanal sunucu üzerinde birbirinden bağımsız çok sayıda hosting hesabının barındırıldığı yapılarda, bir hesabın ele geçirilmesi durumunda saldırganın yalnızca ilgili hesapla sınırlı kalmayıp izolasyon katmanlarını aşarak sunucu seviyesinde yetki elde etmesi ciddi bir güvenlik riski oluşturur.
Burada dikkat edilmesi gereken önemli noktalardan biri de kontrol paneli türünün belirleyici olmamasıdır. Sunucuda cPanel, DirectAdmin veya farklı bir kontrol paneli kullanılması, zafiyetin temel kaynağı olan LiteSpeed bileşeninin etkilenip etkilenmediğini değiştirmez.
Alınması gereken önlem
LiteSpeed Enterprise kullanan sistem yöneticilerinin öncelikle mevcut LiteSpeed sürümünü kontrol etmesi ve 6.3.7 veya daha güncel bir sürüme yükseltme işlemini mümkün olan en kısa sürede gerçekleştirmesi önerilmektedir.Güncelleme sonrasında ayrıca sunucu üzerindeki mevcut hosting hesapları, yetki değişiklikleri ve olağandışı sistem aktiviteleri açısından logların incelenmesi; özellikle paylaşımlı hosting altyapılarında olası yetki yükseltme girişimlerinin araştırılması tavsiye edilir.
Not: Sunucusunda LiteSpeed Web Server Enterprise çalıştırmayan sistemler bu spesifik zafiyetten etkilenmemektedir.
LiteSpeed tarafından yayımlanan resmi güvenlik bilgilendirmesi aşağıda yer almaktadır:
URGENT — Security Advisory
A critical privilege-escalation vulnerability has been identified in LiteSpeed Web Server Enterprise. On shared-hosting servers, a malicious low-privilege website user could potentially gain root-level access to the server.
This could allow an attacker to access or alter other hosted websites and the server itself.
This issue can bypass expected account isolation controls, including CageFS, allowing a malicious website user to potentially escape its restricted environment and gain root-level access to the server.
Affected: LiteSpeed Web Server Enterprise installations prior to v6.3.7
Status: Fix available
Severity: Critical
ACTION REQUIRED (immediately)
We strongly recommend upgrading all affected LiteSpeed Enterprise installations to:
LiteSpeed Web Server Enterprise 6.3.7 or later


