کشف نقص امنیتی در احراز هویت دو عاملی cPanel

این باگ به مهاجمان اجازه می‌دهد تا احراز هویت دو عاملی را برای حساب‌های cPanel دور بزنند.

محققان امنیتی نقص بزرگ امنیتی را در cPanel کشف کردند. cPanel یک مجموعه نرم افزاری معروف است که شرکت‌های میزبانی وب برای مدیریت وب سایت مشتریان خود  از آن استفاده می‌کنند.
به گزارش معاونت بررسی مرکز مدیریت راهبردی افتا، به نقل از پایگاه اینترنتی ZDNet، این باگ به مهاجمان اجازه می‌دهد تا احراز هویت دو عاملی را برای حساب‌های cPanel دور بزنند.
cPanel اعلام کرده که نرم افزار آن در حال حاضر توسط صدها شرکت میزبان وب برای مدیریت بیش از ۷۰ میلیون دامنه در سراسر جهان استفاده می‌شود.
صاحبان وب سایت‌ها از این حساب‌ها برای دسترسی و مدیریت وب سایت و تنظیمات اساسی سرور استفاده می‌کنند. امنیت دسترسی به این حساب‌ها حیاتی است، زیرا به محض به خطر افتادن آنها، به مهاجمان سایبری کنترل کامل سایت قربانی را می‌دهند.
محققان امنیتی اعلام کردند که اجرای احراز هویت دو عاملی بر روی نرم افزار قدیمی cPanel & WebHost Manager (WHM) در برابر حملات brute-force آسیب پذیر است که به مهاجمان سایبری اجازه می‌دهد پارامترهای URL را حدس بزنند و در صورت فعال بودن این ویژگی، فرایند احراز هویت دو عاملی را دور بزنند.
در حالی که حملات brute-force، به طور کلی معمولاً ساعت‌ها یا روزها طول می‌کشد، اما گفته شده در این مورد خاص، این حمله فقط به چند دقیقه زمان نیاز دارد.
بهره‌برداری از این نقص همچنین مستلزم این است که مهاجمان دارای حساب کاربری معتبری برای یک حساب هدفمند باشند، اما این مورد را می‌توانند با فیشینگ بر روی اطلاعات صاحب وب سایت بدست آورد.
خوشبختانه تیم cPanel وصله مرتبط با این نقص را منتشر کرده و این نقص در نسخه‌های ۱۱,۹۲.۰.۲، ۱۱.۹۰.۰.۱۷ و ۱۱.۸۶.۰.۳۲ در cPanel و WHM رفع شده است.
دارندگان وب سایتی که از احراز هویت دو عاملی در ورود به سیستم cPanel خود استفاده می کنند می‌توانند با بررسی شماره نسخه سیستم عامل، وضعیت به روزرسانی cPanel خود را مشاهده کنند.
به دلیل وجود این نقص، کاربران نباید احراز هویت دو عاملی را برای حساب های cPanel خود غیرفعال کنند، اما در عوض باید از ارائه دهندگان میزبانی وب خود درخواست کنند cPanel را به آخرین نسخه به روز کنند.
منبع:

https://www.zdnet.com/article/۲fa-bypass-discovered-in-web-hosting-software-cpanel/

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد.