Hoşgeldin Misafir

Litespeed Webserver Güvenlik Açığı (6.3.7'den eski tüm sürümler)

ZahirCoder

ZahirCoder

Moderator
Moderator
25 Ağu 2017
5,248 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
LiteSpeed Web Server Enterprise ürününün lscgid bileşeninde kritik seviyede bir güvenlik açığı tespit edilmiştir. Söz konusu zafiyet, sunucu üzerinde düşük yetkili bir hosting hesabına erişim sağlayabilen bir saldırganın, uygun istismar yöntemlerini kullanarak yetki yükseltmesi gerçekleştirmesine ve sistem üzerinde root seviyesinde erişim elde etmesine olanak tanıyabilmektedir.

litespeed-logo.png


Açığın önemini artıran bir diğer husus ise, belirli yapılandırmalarda CloudLinux/CageFS izolasyon mekanizmalarının aşılabilmesi ve dolayısıyla bir hosting hesabından sunucunun diğer kaynaklarına erişim sağlanabilmesi riskidir.

Etkilenen sürümler​

LiteSpeed tarafından yayımlanan bilgilere göre güvenlik açığı 6.3.7 sürümünde giderilmiştir.

Bu nedenle:
  • 6.3.7 ve üzeri: Açığın ilgili sürümde giderildiği belirtilmektedir.
  • 6.3.6 ve daha eski sürümler: Güvenlik açığı açısından risk altındadır.
Dolayısıyla zafiyet, LiteSpeed Enterprise'ın oldukça geniş bir eski sürüm aralığını etkilemektedir.

Paylaşımlı hosting altyapıları için risk daha yüksek​

Bu güvenlik açığı özellikle paylaşımlı hosting hizmeti sunan sunucular açısından kritik önem taşımaktadır.

Aynı fiziksel veya sanal sunucu üzerinde birbirinden bağımsız çok sayıda hosting hesabının barındırıldığı yapılarda, bir hesabın ele geçirilmesi durumunda saldırganın yalnızca ilgili hesapla sınırlı kalmayıp izolasyon katmanlarını aşarak sunucu seviyesinde yetki elde etmesi ciddi bir güvenlik riski oluşturur.

Burada dikkat edilmesi gereken önemli noktalardan biri de kontrol paneli türünün belirleyici olmamasıdır. Sunucuda cPanel, DirectAdmin veya farklı bir kontrol paneli kullanılması, zafiyetin temel kaynağı olan LiteSpeed bileşeninin etkilenip etkilenmediğini değiştirmez.

Alınması gereken önlem​

LiteSpeed Enterprise kullanan sistem yöneticilerinin öncelikle mevcut LiteSpeed sürümünü kontrol etmesi ve 6.3.7 veya daha güncel bir sürüme yükseltme işlemini mümkün olan en kısa sürede gerçekleştirmesi önerilmektedir.

Güncelleme sonrasında ayrıca sunucu üzerindeki mevcut hosting hesapları, yetki değişiklikleri ve olağandışı sistem aktiviteleri açısından logların incelenmesi; özellikle paylaşımlı hosting altyapılarında olası yetki yükseltme girişimlerinin araştırılması tavsiye edilir.

Not: Sunucusunda LiteSpeed Web Server Enterprise çalıştırmayan sistemler bu spesifik zafiyetten etkilenmemektedir.

LiteSpeed tarafından yayımlanan resmi güvenlik bilgilendirmesi aşağıda yer almaktadır:

URGENT — Security Advisory​


A critical privilege-escalation vulnerability has been identified in LiteSpeed Web Server Enterprise. On shared-hosting servers, a malicious low-privilege website user could potentially gain root-level access to the server.
This could allow an attacker to access or alter other hosted websites and the server itself.
This issue can bypass expected account isolation controls, including CageFS, allowing a malicious website user to potentially escape its restricted environment and gain root-level access to the server.
Affected: LiteSpeed Web Server Enterprise installations prior to v6.3.7
Status: Fix available
Severity: Critical

ACTION REQUIRED (immediately)​


We strongly recommend upgrading all affected LiteSpeed Enterprise installations to:
LiteSpeed Web Server Enterprise 6.3.7 or later