Een kritieke kwetsbaarheid in LiteSpeed Web Server Enterprise kan gebruikers met een gewoon hostingaccount root-toegang geven op een gedeelde server. cPanel waarschuwde daarvoor op 14 september in een beveiligingsadvies. Op shared hosting draaien de websites van tientallen tot honderden klanten op één en dezelfde machine, en het lek stelt een aanvaller met slechts één van die accounts in staat om bij andere sites te komen of de server zelf over te nemen.
Het probleem zit in versies van LiteSpeed Web Server Enterprise ouder dan 6.3.7. Volgens cPanel kan de kwetsbaarheid de scheidingsmaatregelen tussen hostingaccounts omzeilen, waaronder CageFS, de tool van CloudLinux die het bestandssysteem van elk account afschermt van de rest. Noch cPanel noch LiteSpeed heeft publiekelijk uitgelegd hoe de escalatie precies werkt, vermoedelijk om misbruik te bemoeilijken zolang niet alle servers zijn bijgewerkt. Of het lek al actief is misbruikt, laat het advies in het midden.
Het is niet de eerste keer dit jaar dat LiteSpeed-software op cPanel-servers in het nieuws komt om deze reden. Sinds mei is dit al de derde keer dat een fout in LiteSpeed root-toegang mogelijk maakt op een gedeelde server, al ging het eerder om de cPanel-plugin en nu om de webserver zelf.
Beheerders van servers met LiteSpeed Enterprise kunnen updaten naar versie 6.3.7 met het commando /usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7. Voor Nederlandse hostingpartijen die shared hosting met cPanel en LiteSpeed aanbieden is dit geen kwetsbaarheid om op de lange baan te schuiven: gezien de herhaling van dit soort lekken in LiteSpeed dit jaar is het verstandig om updates voortaan standaard snel uit te rollen en klantaccounts waar mogelijk extra te isoleren.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.