CloudPanel Kurulumları Aynı SSL Sertifikası Özel Anahtarını kullanın

3 yıl önce

Kendi kendine barındırılan web yönetimi çözümü CloudPanel'in, tüm kurulumlarda aynı SSL sertifikası özel anahtarını kullanma ve güvenlik duvarı kurallarının daha zayıf ayarlara varsayılan olarak kasıtsız olarak üzerine yazılması da dahil olmak üzere çeşitli güvenlik sorunları olduğu bulunmuştur.

Güvenlik açıkları, Kasım 2022'de Rapid7 araştırmacısı Tod Beardsley tarafından keşfedildi ve bunları yazılım satıcısı MGT-Commerce'a bildirdi.

Yazma sırasında, yukarıda belirtilen iki sorun, yazılım geliştiricisi kurulum komut dosyasıyla ilgili üçüncü bir güvenlik sorununa değinirken.

İlk sayı, kurulum komut dosyasının kriptografik olarak güvenli bir sağlama toplamı yayınlayarak derhal ele aldığı bir bütünlük kontrolü olmadan kod indirdiği için "Bash to Bash" yükleme prosedürü ile ilgilidir.

İkinci sorun, CloudPanel kurulum komut dosyasının bir sunucunun önceden var olan karmaşık olmayan güvenlik duvarı (UFW) kurallarını sıfırlaması ve çok daha izin veren bir kural seti sunmasıdır.

Bu, bir yönetici sunucusunun güvenlik duvarlarını yalnızca belirli IP adreslerinin bir sunucudaki bağlantı noktalarına erişmesine izin vermek için yapılandırdıysa, CloudPanel'in kurulumundan sonra, bu kuralların yerini aşağıdaki daha izin veren kural kümesi alacağı anlamına gelir.

Buna ek olarak, Superuser Yöneticisi, kurulumundan sonra CloudPanel'i hesaba katarak boş bırakıldıktan sonra bilgili ve hızlı etkili saldırganların kendi şifrelerini ayarlamasına ve sistem üzerinde kontrol kazanmalarına izin verir.

Saldırganların, Rapid7 tarafından keşfedilen üçüncü sayının mümkün olan bu sorunu kullanması için taze CloudPanel kurulumları bulmaları gerekecek.

CloudPanel belgesi bu sorunun aşağıdaki mesajla uyarı veriyor:

"Güvenlik nedenleriyle, yönetici kullanıcısını oluşturmak için CloudPanel'e mümkün olduğunca hızlı erişin. Botların kullanıcıyı oluşturabileceği küçük bir zaman penceresi var. Mümkünse, IP'iniz için 8443'ü sadece güvenlik duvarı aracılığıyla açın," diye açıklıyor CloudPanel kurulum belgelerinde .

Üçüncü kusur CVE-2023-0391 olarak izlenir ve saldırganların sertifikanın başparmakprintini kullanarak CloudPanel örneklerini bulmalarını sağlayan Statik bir SSL sertifikası kullanarak CloudPanel yüklemeleri neden olur.

Daha çok, CloudPanel ile gönderilen her SSL sertifikasının özel anahtarının aynı olduğundan, tehdit aktörlerinin CloudPanel sunucularına şifreli HTTPS trafiğinde gözetleme yapmasına izin verebilir.

Shodan Internet tarama aracını kullanarak Rapid7, çoğu ABD ve Almanya'da bulunan varsayılan sertifikayı kullanarak 5.843 CloudPanel sunucusu buldu.

Rapid7 Rapid7 Tod Beardsley Direktörü Tod Beardsley, "Güvenlik duvarı izinlerini ve yeniden kullanılan sertifika sorunlarını bir araya getirerek, bir saldırgan yeni CloudPanel örneklerini konuşlandırıldıkça hedefleyebilir ve kullanabilir."

Diyerek şöyle devam etti: "CloudPanel'in temel Linux yönetimi için kullanımı kolay bir arayüz olarak lanse edildiğini, nispeten deneyimsiz kullanıcıları hedeflediğini ve belgelerin çoğu, yeni bir VPS örneğiyle yönlendirilebilir internette canlı bir kurulum prosedürünü varsaydığını belirtmek önemlidir."

Kendi kendine barınma, şu anda trend bir aşamadan geçiyor, gizlilik ve veri kontrolü, özelleştirme ve maliyet tasarrufunun artan değerleri tarafından körüklenen bir popülerlik patlamasının tadını çıkarıyor.

CloudPanel, AWS, Azure, GCP ve Digital Ocean gibi bulut servis sağlayıcılarının web sitelerinde belirgin bir şekilde yer alır ve bunu kendi kendine barındırılan Linux sunucuları için kullanımı kolay bir yönetim çözümü olarak teşvik eder.

Bununla birlikte, güvenlik duvarı ve SSL sertifika sorunları için herhangi bir düzeltme olmadığından, kullanıcıların CloudPanel'i yükledikten sonra güvenlik duvarı kurallarını derhal yeniden yapılandırmaları ve kendi SSL sertifikalarını oluşturmaları ve yüklemeleri önerilir.

GÜNCELLEME 3/24 - CloudPanel, BleepingComputer'a aşağıdaki yorumu gönderdi:

Her şeyden önce, kullanıcılarımızın güvenliğini ürünümüzü geliştirmek için çok ciddiye ve sürekli çalışıyoruz. Raporda ortaya konan sorunların farkındayız ve bunlara hitap etmek için aktif olarak çalışıyoruz.

Kurulum süreci ve güvenlik duvarı kuralları ile ilgili olarak, güvenlik ve kullanılabilirlik arasındaki dengeyi anlıyoruz. Herhangi bir yazılım kurulumunda olduğu gibi, çevrelerinin güvenli olduğundan emin olmak için kullanıcının bir düzeyinde sorumluluk seviyesi vardır. Daha güvenli bir kurulum gerçekleştirme konusunda bir eğitim veriyoruz ve her zaman kullanıcılarımızdan geri bildirimlere açıkız.

Kurulum sırasında bir yönetici kullanıcısı oluşturmanın potansiyel güvenlik açığının kullanıldığı tek bir örnekle karşılaşmadığımızı belirtmek istiyoruz. Bununla birlikte, kullanıcılarımız için herhangi bir riski en aza indirmek için ürünümüzün bu yönünü iyileştirmeye kararlıyız.

SSL sertifikası sorunu ile ilgili olarak, yükleme işlemi sırasında kendi kendine imzalanmış bir SSL sertifikası sunuyoruz. Bu, HTTPS bağlantılarının kriptografik güvenliğini sağlayacak ve otomatik taramaların CloudPanel örneklerini tanımlamasını zorlaştıracaktır.

RAPID7 raporunun kullanıcılarımız arasındaki endişeleri artırabileceğini anlıyoruz, ancak bu sorunları aktif olarak ele aldıklarından emin olmak istiyoruz. CloudPanel'in güvenliğini artırmak için çalışırken sabrınızı ve anlayışınızı takdir ediyoruz.

Yeni CISA Tool, Microsoft Cloud Services'ta hackleme etkinliğini algılıyor

Clear Metin Kimlik Bilgisi Hırsızlığı'na izin veren Veeam hatası için piyasaya sürülen istismar

Netgear Orbi yönlendirici güvenlik açıkları için yayınlanan POC istismarları

Windows 11 Snipping Aracı Gizlilik Hatası Kırpılmış Görüntü İçeriğini Gösteriyor

İhlal edilen hack forumu kapanıyor, FBI'dan 'güvenli' olmadığından korkuyor

Kaynak: Bleeping Computer

More Posts