این باگ به مهاجمان اجازه میدهد تا احراز هویت دو عاملی را برای حسابهای cPanel دور بزنند.
محققان امنیتی نقص بزرگ امنیتی را در cPanel کشف کردند. cPanel یک مجموعه نرم افزاری معروف است که شرکتهای میزبانی وب برای مدیریت وب سایت مشتریان خود از آن استفاده میکنند.
به گزارش معاونت بررسی مرکز مدیریت راهبردی افتا، به نقل از پایگاه اینترنتی ZDNet، این باگ به مهاجمان اجازه میدهد تا احراز هویت دو عاملی را برای حسابهای cPanel دور بزنند.
cPanel اعلام کرده که نرم افزار آن در حال حاضر توسط صدها شرکت میزبان وب برای مدیریت بیش از ۷۰ میلیون دامنه در سراسر جهان استفاده میشود.
صاحبان وب سایتها از این حسابها برای دسترسی و مدیریت وب سایت و تنظیمات اساسی سرور استفاده میکنند. امنیت دسترسی به این حسابها حیاتی است، زیرا به محض به خطر افتادن آنها، به مهاجمان سایبری کنترل کامل سایت قربانی را میدهند.
محققان امنیتی اعلام کردند که اجرای احراز هویت دو عاملی بر روی نرم افزار قدیمی cPanel & WebHost Manager (WHM) در برابر حملات brute-force آسیب پذیر است که به مهاجمان سایبری اجازه میدهد پارامترهای URL را حدس بزنند و در صورت فعال بودن این ویژگی، فرایند احراز هویت دو عاملی را دور بزنند.
در حالی که حملات brute-force، به طور کلی معمولاً ساعتها یا روزها طول میکشد، اما گفته شده در این مورد خاص، این حمله فقط به چند دقیقه زمان نیاز دارد.
بهرهبرداری از این نقص همچنین مستلزم این است که مهاجمان دارای حساب کاربری معتبری برای یک حساب هدفمند باشند، اما این مورد را میتوانند با فیشینگ بر روی اطلاعات صاحب وب سایت بدست آورد.
خوشبختانه تیم cPanel وصله مرتبط با این نقص را منتشر کرده و این نقص در نسخههای ۱۱,۹۲.۰.۲، ۱۱.۹۰.۰.۱۷ و ۱۱.۸۶.۰.۳۲ در cPanel و WHM رفع شده است.
دارندگان وب سایتی که از احراز هویت دو عاملی در ورود به سیستم cPanel خود استفاده می کنند میتوانند با بررسی شماره نسخه سیستم عامل، وضعیت به روزرسانی cPanel خود را مشاهده کنند.
به دلیل وجود این نقص، کاربران نباید احراز هویت دو عاملی را برای حساب های cPanel خود غیرفعال کنند، اما در عوض باید از ارائه دهندگان میزبانی وب خود درخواست کنند cPanel را به آخرین نسخه به روز کنند.
منبع:
https://www.zdnet.com/article/۲fa-bypass-discovered-in-web-hosting-software-cpanel/
دیدگاه شما