Luka w Plesku wciąż straszy: firmy hostingowe zwlekały z aktualizacją oprogramowania?
Parallels Plesk Panel to popularny system do administracji witrynami internetowymi, stosowanymi przez firmy hostingowe z całego świata. Jak każde oprogramowanie, Plesk nie jest wolny od błędów – tylko że w jego wypadku błędy te mają niewspółmiernie duże konsekwencje. Nic więc dziwnego, że exploity skierowane przeciwko niemu są jednymi z najcenniejszych na czarnym rynku. Skutki ich zastosowania odczuła ostatnio amerykańska Federalna Komisja Handlu, zaatakowana przez anonimowych hakerów związanych z inicjatywą #AntiSec.
Krytyczna luka w API Pleska (wersje 9.x-10.3), pozwalająca na atak SQL Injection i uzyskanie administracyjnego dostępu do panelu, znana jest Parallelsowi przynajmniej od września zeszłego roku. Mimo to wciąż może stanowić poważny problem tak dla firm hostingowych, jak i ich klientów. Choć bowiem firma szybko wydała poprawkę naprawiającą API oraz webowy interfejs agents.php, to jednak w okresie, gdy panel administracyjny był podatny na atak, napastnicy mogli zrobić niemal wszystko – włącznie z podmianą skryptów na witrynach użytkowników czy modyfikacją zawartości baz danych.
Co gorsza, na wielu platformach hostingowych, możliwe było stworzenie konta FTP, do którego dostęp można było uzyskać przez SSH, a następnie stworzenie nowych kont użytkowników, z pełnym dostępem do systemu plików – i w konsekwencji całkowite przejęcie serwera. W ten właśnie sposób napastnikom z ruchu AntiSec udało się przejąć serwery firmy Media Temple, na których hostowano amerykańskie witryny rządowe, m.in. business.ftc.gov oraz (sic!) OnGuardOnline.gov.
Trudno powiedzieć, ile serwerów poza Media Temple zostało w ten sposób przejętych. Obawy co do prawdziwej skali ataku wzmaga jednak fakt, że o zagrożeniu długo wielu klientów Paralellsa nic nie wiedziało. Niektórzy twierdzą, że dostali e-maile, ostrzegające ich przez luką w Plesku dopiero 10 lutego tego roku. W tym e-mailu radzono im, aby pobrali łatki dla wersji 8, 9 i 10 oprogramowania, jeśli jeszcze tego nie zrobili. „Parallels został powiadomiony o podatności na SQL Injection w kilku starszych wersjach Pleska. Parallels traktuje bezpieczeństwo swoich klientów bardzo poważnie, i zachęca do szybkiego działania, przez zastosowanie tych łatek”. Potwierdza tę sytuację czas włamań na serwery Media Temple – doszło do nich po raz pierwszy 24 stycznia, a zanim Parallels wysłało swojego e-maila, przejęty mógł być już też drugi serwer.
Dla wielu dostawców zastosowanie łatki może być jednak bardzo kłopotliwe. Jak informuje menedżer produktu z Parallels, Tyra Blake, łatka wymaga zresetowania haseł wszystkich użytkowników. Blake przyznaje też, że ze względu na naturę podatności, napastnicy mogą utrzymać punkty wejścia do serwera nawet po tym, jak agents.php zostanie załatane. Dlatego też, jak informuje Ars Technica, wielu użytkowników Pleska zadaje sobie pytanie, czy łatki w ogóle są skuteczne w ochronie przed tym exploitem, szczególnie, jeśli już zostali zhakowani.
Członkowie inicjatywy AntiSec twierdzą tymczasem, że oprócz serwerów, z których korzystało FTC, mają dostęp do wielu innych rządowych witryn – czekają tylko na odpowiedni moment, by podmienić ich zawartość. Ile witryn zostało zaś przejętych w celach innych niż polityczne (np. do rozpowszechniania szkodliwego oprogramowania) – to można tylko zgadywać.
Specjaliści od bezpieczeństwa wskazują na jeszcze jeden problem z włamaniem – po prostu Media Temple nie spełniało wymogów, jakie stawiane są zwykle hosterom rządowych witryn. Co więcej, nie wiadomo, czy firma zdawała sobie sprawy, co hostuje. Mimo że otrzymywała płatności faktur bezpośrednio z FTC, to konto użytkownika znajdowało się w kategorii „kreatywne”, ponieważ witryny zostały zrobione na zamówienie FTC przez firmę Fleishman-Hilliard, która to sama wybrała hostera. Samo Media Temple wcześniej też twierdziło, że nie jest zainteresowane hostowaniem witryn .gov, ponieważ działają one na hakerów jak płachta na byka. Z drugiej jednak strony, w rozmowie z Dave Gardnerem z Fleishman-Hilliard, Media Temple utrzymywało, że hostuje rządowe witryny i jest zainteresowane takimi klientami. Jak było w rzeczywistości?
Sprawę obecnie bada FBI, zaś wszyscy hosterzy korzystający z Pleska mają spore problemy – czy ktoś nie przejął czasem już ich serwerów?
źródło: parallels.com, arstechnica.com, twitter.com
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
19
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Z okazji wypuszczenia akcji Facebooka przypomnijmy sobie, kim jest Zuckerberg
10
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Co czeka programistów po czterdziestce?
27
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Społeczność
stop_gupota "Fanatyczny" Diablo 3 jest dopiero od 10 dni.
Mas Ciekawa informacja, ale akurat projekt wytopu stali przez chłopów to był...
_Igancio Poziom artykułu jest bardzo niski ! Niczego się nie dowiedziałem , wygląda...
voluu A ja mam problem. MIanowicie, po dodaniu kodu z tego poradnika miniaturki...
Sebek Pozycjonowanie stron za pośrednictwem firm oferujących
swoje usługi nie...
asdosad jak to zrobić na xp??
lol Jak ktoś tu wcześniej zauważył - artykuł jest o niczym, a właściwie ukrytą...
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 Nukemiak 2012-02-24 20:05:45 0
IP: 46.112.75.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:10.0.2) Gecko/20100101 Firefox/10.0.2
#2 mateoo 2012-02-27 21:06:21 0
IP: 89.144.192.[...] Mozilla/5.0 (Windows NT 5.1; rv:10.0.1) Gecko/20100101 Firefox/10.0.1
#3 Jay 2012-02-28 01:14:15 0
IP: 83.7.11.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:9.0) Gecko/20100101 Firefox/9.0