Az életveszélyes CentOS Web Panel hiba: most mindenkit fenyeget
Az Amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA) figyelmeztetést adott ki egy kritikus sebezhetőség miatt, amelyet aktívan ki is használnak a CentOS Web Panel (CWP) felhasználói körében. Ez a hiba lehetővé teszi, hogy egy támadó a rendszerben megtalálható bármely érvényes felhasználónév birtokában tetszőleges parancsokat futtasson a szerveren, akár bejelentkezés nélkül is.
Hatalmas kockázat: ingyenes, mégis veszélyes
A CWP egy ingyenes, Linux-alapú webszerver-adminisztrációs panel, amely a cPanel és a Plesk fizetős alternatívájaként terjedt el széles körben. Főként webhosztingszolgáltatók, rendszergazdák és VPS- vagy dedikált szervereket üzemeltetők használják. A most felfedezett sebezhetőség minden 0.9.8.1204 előtti CWP-verziót érint, különösen a CentOS 7 alatt futó rendszereken.
Ellentámadásra hív a CISA
A hibát a zsarolótámadások kivédésére létrehozott KEV-listára is felvették, és az amerikai szövetségi szervezeteknek november 25-ig kötelező frissíteniük az érintett termékeket, vagy megszüntetniük azok használatát. A sebezhetőséget még májusban jelentették, javítása június 18-án, a 0.9.8.1205 verzióban jelent meg.
A támadás egy manipulált POST-kérésen keresztül hajtható végre, kihasználva a „changePerm” végpont hibáját, ahol a felhasználónév elhagyható, a fájlműveletekhez használt „t_total” paraméter pedig szűretlenül kerül a parancssorba. Itt tetszőleges parancs futtatható, például távoli hozzáférés kiépítésére.
Minden szervezetnek lépnie kell
Bár a CISA elsősorban az USA szövetségi intézményeinek ad iránymutatást, minden szervezet számára erősen ajánlott a KEV figyelése és a sebezhetőségek gyors kezelése, hogy megelőzzék a szerverek kompromittálását.
⚠ Morrowind nemcsak legendás hangulata, hanem nehézsége miatt is kultjáték: annak különös világának rideg szabályait mindenkinek egyedül kell feltérképeznie...
💰 A kriptopiac mostanában főként a bitcoin árfolyam-emelkedésével foglalkozik, ám a decentralizált pénzügyek terén is lezajlott egy jelentős válság, amely végül csendben, látványos veszteségek nélkül ért véget...
🔒 A DAEMON Tools, amelyet százezrek használnak virtuális meghajtók létrehozására, áldozatul esett egy kifinomult támadásnak: hackerek megfertőzték az eredeti weboldalról letölthető telepítőt...
A pénzügyi szektor egyre határozottabban fordul a blokklánc-technológia felé, a nagy szereplők már nemcsak ismerkednek az új eszközökkel, hanem aktívan fejlesztik is azokat...
Az HBO Max hamarosan több millió régebbi Amazon Fire TV eszközről eltűnik, mivel a platform már csak a Fire OS 6-ot vagy újabb operációs rendszert támogatja...
A mexikóvárosi Japan nevű éjszakai klub hatalmas port kavart az interneten: az amerikaiaknak csaknem 110 ezer forintos (300 dolláros) belépőt kell fizetniük, miközben más külföldieknek mindössze 7 400 forintot (20 dollár), a mexikóiaknak és latin-amerikaiaknak pedig csupán 5 100 forintot (14 dollár) számítanak fel...
💸 A kriptotőzsdék új, vad hulláma indul, ahogy az OKX bejelentette: örökös határidős ügyleteket vezet be olyan magáncégekhez kapcsolódóan, mint az OpenAI, a SpaceX és az Anthropic...
🤖 Az MI fejlesztésének legnagyobb nevei közül hét – köztük az OpenAI, a Google, a Microsoft, az Amazon Web Services, a SpaceX és a Reflection AI – új korszakot nyit a haditechnológiában...
Világszerte egyre nagyobb problémát okoz a műanyaghulladék, hiszen évente több mint 200 millió tonna keletkezik, amelyből elenyésző mennyiség kerül valóban újrahasznosításra...
Újabb mérföldkőhöz érkezett a digitális pénzügyek világa: a Taurus megszerezte a MiFID II befektetési engedélyt Cipruson, a Ciprusi Értékpapír- és Tőzsdefelügyelet jóvoltából...
💉 A részleges meniscectomia évtizedek óta az egyik legelterjedtebb ortopédiai beavatkozás. Ennek során a sérült térd meniszkuszának egy darabját távolítják el, abban a reményben, hogy így enyhülnek a betegek panaszai...
💡 Érdemes megvizsgálni, hogy milyen lehetőségeket kínál a legújabb Onyx Boox Palma 2 Pro, különösen azoknak, akik a hagyományos e-könyv-olvasók helyett valami kompaktabbra és sokoldalúbbra vágynak...
A technológia villámgyors fejlődése ellenére a felhasználók tömegei még mindig bosszankodnak akadozó videók, sikertelen fizetések vagy lefagyó mesterségesintelligencia-asszisztensek miatt...
Egy 240 millió éves, kivételesen jól megőrződött fosszíliát azonosítottak hivatalosan Ausztráliában, amely évtizedeken keresztül rejtőzött egy kertben álló támfal köveiben...
🔒 Érdemes megvizsgálni, hogy forradalmi gyorsasággal terjednek az ügynökalapú MI-eszközök a nyílt forrású fejlesztések világában, amelyekkel akár egyetlen parancs is megkerülheti a teljes biztonsági védvonalakat...