به گزارش زوم تک از د هکر نیوز، کشف یک نقص امنیتی بسیار خطرناک و بحرانی در نرم افزار وب سرور لایت اسپید اینترپرایز (LiteSpeed Web Server Enterprise) زنگ خطر را برای مدیران سرور به صدا درآورده است.
هشدار سی پنل درباره رخنه امنیتی بحرانی در سرور های هاستینگ اشتراکی
بر اساس هشداری که توسط شرکت سی پنل (cPanel) منتشر شده است، این آسیب پذیری می تواند به یک کاربر عادی با سطح دسترسی بسیار پایین در هاست اشتراکی اجازه دهد تا به طور کامل کنترل سرور را در دست گرفته و دسترسی ریشه یا همان روت (Root) به دست آورد.
خطر جدی برای وب سایت های میزبانی شده روی یک سرور مشترک
در ساختار میزبانی اشتراکی، صدها یا حتی هزاران وب سایت متعلق به مشتریان مختلف همگی بر روی یک سیستم و سخت افزار واحد پردازش می شوند. طبق هشدار رسمی سی پنل، یک مهاجم یا نفوذگر که تنها به یکی از این اکانت های ساده دسترسی داشته باشد، می تواند با بهره برداری از این باگ امنیتی، به تمامی سایت های دیگر نفوذ کند، اطلاعات حساس آن ها را تغییر دهد و حتی فایل های اصلی و ساختار کل سیستم عامل سرور را دستکاری نماید.
درخواست فوری برای به روز رسانی به نسخه جدید لایت اسپید
شرکت سی پنل اعلام کرده است که گزارش هایی رسمی درباره این نقص دریافت کرده که تمامی نسخه های پیش از 6.3.7 وب سرور لایت اسپید را تحت تاثیر قرار می دهد. به همین منظور، کارشناسان امنیتی با جدیت از تمام مدیران شبکه و هاستینگ ها درخواست کرده اند تا هرچه سریع تر سیستم های خود را به نسخه 6.3.7 که اخیرا عرضه شده است ارتقا دهند تا از خطرات احتمالی در امان بمانند.
دور زدن دیواره های امنیتی کلود لینوکس و کیج اف اس
یکی از نگران کننده ترین ابعاد این آسیب پذیری، امکان دور زدن لایه های حفاظتی پیشرفته سرور است. به گفته سی پنل، این رخنه می تواند مکانیزم هایی مانند کیج اف اس (CageFS) را بی اثر کند. کیج اف اس که یکی از ابزارهای شناخته شده سیستم عامل کلود لینوکس است، وظیفه دارد هر حساب کاربری را در یک محیط کاملا ایزوله و قفس مانند محبوس نگه دارد تا به فایل های سایر کاربران یا تنظیمات حیاتی سرور دید نداشته باشد، اما این باگ عملا سد امنیتی مذکور را خنثی می کند.
ابهام در جزییات فنی و سکوت در خصوص نحوه کارکرد رخنه
تا کنون نه شرکت سی پنل در اطلاعیه خود و نه تیم لایت اسپید در توضیحات نسخه جدید، هیچ توضیح دقیقی درباره شیوه فنی این نفوذ ارائه نداده اند. لایت اسپید انتشار نسخه 6.3.7 را صرفا شامل بهبود های امنیتی و رفع باگ توصیف کرده و با وجود ذکر سه اصلاحیه امنیتی در گزارش تغییرات، به طور مستقیم اسمی از ارتقای سطح دسترسی به میان نیاورده است. همچنین هیچ کدام از دو کمپانی اعلام نکرده اند که دقیقا کدام وصله این مشکل را برطرف می کند.
نبود شناسه رسمی CVE و وضعیت نامشخص سوء استفاده فعال
این رخنه در حال حاضر فاقد هرگونه شماره شناسایی رسمی CVE یا امتیاز شدت سنجی در پایگاه های جهانی است و بررسی فهرست های امنیتی بین المللی تا این لحظه هیچ ثبتی برای آن نشان نمی دهد. علاوه بر این، در اطلاعیه های منتشر شده مشخص نشده است که آیا تا پیش از انتشار این به روز رسانی، هکرها موفق به سوء استفاده عملی از این نقص در سطح وب شده اند یا خیر.
دستور اختصاصی برای اعمال فوری به روز رسانی دستی
به دلیل اینکه نسخه های پایدار ممکن است با تاخیر وارد چرخه آپدیت خودکار شوند، هر دو شرکت دستوری مستقیم را برای نصب آنی نسخه 6.3.7 ارائه کرده اند. مدیران سرور با اجرای دستور زیر در خط فرمان لینوکس می توانند فرایند پچ کردن را بی درنگ انجام دهند:
/usr/local/lsws/admin/misc/lsup.sh -f -v 6.3.7تاخیر در توزیع خودکار و عدم پشتیبانی در نسخه های پیش انتشار
تیم پشتیبانی لایت اسپید تاکید کرده است که ممکن است مدتی زمان ببرد تا این نسخه از طریق سیستم خودکار در دسترس قرار گیرد، بنابراین ارتقای دستی امری ضروری است. جالب اینجاست که در صفحه دانلود رسمی لایت اسپید، هنوز نسخه 6.3.6 به عنوان نسخه پایدار شناخته می شود و پیش نویس نسخه 6.4.0 نیز فاقد این اصلاحات امنیتی جدید است و وضعیت آسیب پذیری آن هنوز شفاف نیست.
تنظیمات پس از به روز رسانی دستی و بازگشت به چرخه پایدار
مستندات فنی لایت اسپید هشدار می دهد که تحمیل نصب یک نسخه خاص از طریق خط فرمان باعث می شود سرور از دریافت آپدیت های خودکار پایدار بعدی خارج گردد. از این رو، مدیران پس از اتمام فرایند پچ کردن باید با اجرای دستور زیر، سیستم را مجددا برای دریافت آپدیت های رسمی آینده آماده کنند:
touch /usr/local/lsws/autoupdate/follow_stableنبود راهکار موقت و بلاتکلیفی کاربران نسخه متن باز اپن لایت اسپید
هیچ راهکار جایگزینی برای سرورهایی که امکان ریستارت یا آپدیت آنی را ندارند معرفی نشده و هیچ شاخص یا نشانه ای برای بررسی اینکه آیا سروری مورد نفوذ قرار گرفته است یا خیر ارائه نشده است. علاوه بر این، هشدارهای اعلام شده فعلا به نسخه اینترپرایز و تجاری محدود بوده و برای نسخه متن باز و رایگان یعنی اپن لایت اسپید (OpenLiteSpeed) وصله ای منتشر نشده است.
تکرار بحران های دسترسی ریشه در بستر سرور های لایت اسپید
این سومین باری است که در ماه های اخیر یک نقص امنیتی در نرم افزارهای مرتبط با لایت اسپید روی سرورهای سی پنل منجر به دسترسی غیرمجاز روت می شود، هرچند این اولین بار است که ریشه مشکل در هسته خود وب سرور پیدا شده است. پیش از این و در بهار گذشته، دو باگ مهم در پلاگین سی پنل لایت اسپید با شناسه های CVE-2026-48172 و CVE-2026-54420 شناسایی شده بودند که توسط مهاجمان فعالانه مورد بهره برداری قرار گرفتند و آژانس امنیت سایبری CISA نیز آنها را به فهرست تهدیدات جدی اضافه کرده بود.





نظرات در مورد : آسیب پذیری خطرناک در وب سرور لایت اسپید اینترپرایز؛ چگونه یک اکانت اشتراکی می تواند دسترسی روت کل سرور را به دست بگیرد؟