
E metë kritike në cPanel i ekspozon klientët e hostimit ndaj ngritjes në nivel root të bazës së të dhënave
Një dobësi e sapozbuluar në cPanel mund t'u lejojë përdoruesve të hostingut të përbashkët të ekzekutojnë komanda SQL si root i bazës së të dhënave, duke rrezikuar të dhënat dhe sigurinë e faqeve të internetit.
Një dobësi serioze sigurie është zbuluar në cPanel, paneli i kontrollit të hostimit në ueb i përdorur gjerësisht, e cila mund t'u lejojë aktorëve keqdashës në serverët e hostingut të përbashkët të rrisin privilegjet e tyre dhe të ekzekutojnë pyetje arbitrare SQL si përdoruesi root i bazës së të dhënave. Kjo e metë, nëse shfrytëzohet, vë në rrezik të gjithë mjedisin e hostingut dhe të gjitha faqet e internetit në serverët e prekur nga vjedhja e të dhënave, shpërfytyrimi ose komprometimi i plotë.
cPanel ofron një ndërfaqe grafike dhe mjete automatizimi që thjeshtojnë menaxhimin e faqeve të internetit dhe të serverëve për ofruesit e hostingut dhe klientët e tyre. Dobësia qëndron në mënyrën se si cPanel trajton disa operacione të privilegjuara, duke i mundësuar potencialisht një përdoruesi me qasje të kufizuar—si pronari i një faqeje në një plan të përbashkët—të dalë jashtë izolimit të bazës së tij të të dhënave dhe të marrë kontroll të plotë mbi instancën MySQL ose MariaDB. Kjo do të thotë që një sulmues mund të lexojë, ndryshojë ose fshijë baza të dhënash që i përkasin klientëve të tjerë, ose edhe të nxjerrë të dhëna të ndjeshme konfigurimi të ruajtura në tabelat e sistemit.
Për pronarët e faqeve të internetit, shqetësimi i menjëhershëm është se një llogari e vetme e komprometuar në një server të përbashkët mund të shërbejë si një hap drejt thyerjeve më të gjera. Faqet e ndërtuara me WordPress, Joomla, Drupal ose aplikacione të personalizuara që mbështeten në një backend MySQL janë veçanërisht të ekspozuara. Operatorët duhet të kontrollojnë me ofruesin e tyre të hostingut nëse janë aplikuar arnimet e cPanel dhe të monitorojnë faqet e tyre për shenja të qasjes së paautorizuar në bazën e të dhënave, si hyrje administrative të papritura ose modifikime të të dhënave. Auditimi i rregullt i privilegjeve të përdoruesve dhe heqja e llogarive të panevojshme zvogëlon sipërfaqen e sulmit.
cPanel e ka pranuar problemin dhe po u bën thirrje të gjithë administratorëve që të aplikojnë menjëherë përditësimet e nevojshme. Detajet e sakta teknike nuk janë publikuar gjerësisht për të parandaluar shfrytëzimin e lehtë, por studiuesit e sigurisë theksojnë se kjo e metë është kritike për shkak të pengesës së ulët për hyrje në mjediset e hostingut të përbashkët. Firmave të hostingut u rekomandohet të rishikojnë konfigurimet e tyre të ndarjes së privilegjeve dhe të marrin në konsideratë hapa shtesë forcimi, si aktivizimi i regjistrimit binar për gatishmëri mjekoligjore dhe kufizimi i lidhjeve me bazën e të dhënave nga rrjete të pabesuara.
Ofruesit e hostingut të menaxhuar që i japin përparësi sigurisë, si AEU Hosting, monitorojnë vazhdimisht për dobësi të tilla dhe vendosin arnime pa ndërhyrjen e klientit, duke ruajtur gjithashtu izolim të rreptë midis llogarive për të kufizuar rrezen e shpërthimit të një sulmi. Në fund të fundit, të qenit i mbrojtur kërkon një kombinim të arnimit të shpejtë, politikave të privilegjeve minimale dhe monitorimit vigjilent—parime që duhet të jenë të ngulitura në çdo stack hosting.