Критическое обновление ISPManager4 4.4.10.25

Несколько дней назад вышло критическое обновление для ISPManager4, вариантов Lite и Pro. Новая ревизия имеет версию 4.4.10.25, ее выпуск обусловлен наличием серьезной ошибки в алгоритме работы ISPManager с локальными пользователями.

Официальное объявление данной версии не дает представление о проблеме:
4.4.10.25 – 18.08.2015
bugfix Исправлена проблема безопасности. Подробнее в документации: параметр DenyAuthUIDRanges. Рекомендуем вам обновиться до этой версии
forum.ispsystem.com, forum.ispsystem.com/ru/showthread.php?t=28944

Вместе с тем, ряд наших партнеров и коллег поделились информацией, полученной в ходе расследования успешных эксплуатаций данной уязвимости. Это позволяет предположить примерный алгоритм действия взломщика.

С помощью механизма pingback в CMS (например, в WordPress) создается ложный вызов в адрес локальной панели ISPManager со специально сформированным URL. Данный URL использует функции API панели ISPManager4 для смены пароля пользователя.

Пример из лог-файла ISPManager4:
Aug 20 17:01:11 [ 5308:1469] INFO Request [IP.ADD.RE.SS][apache] 'sok=ok&elid=www%2Ddata&func=usrparam&confirm=*&passwd=*&name=www%2Ddata&out=json'
Aug 20 17:01:14 [ 5308:1471] INFO Request [IP.ADD.RE.SS][apache] 'sok=ok&elid=nginx&func=usrparam&confirm=*&passwd=*&name=nginx&out=json'
Aug 20 17:01:16 [ 5308:1473] INFO Request [IP.ADD.RE.SS][apache] 'sok=ok&elid=www&func=usrparam&confirm=*&passwd=*&name=www&out=json'
Aug 20 17:01:19 [ 5308:1475] INFO Request [IP.ADD.RE.SS][apache] 'sok=ok&elid=apache&func=usrparam&confirm=*&passwd=*&name=apache&out=json'

IP.ADD.RE.SS – это адрес узла, на который идет атака. Видно, что производится перебор “стандартных” имен пользователей, от которых может производится работа компонентов вэбсервера – для этих пользователей производится попытка смены пароля.

С точки зрения вэбсервера запрос выглядит так:
domain.tld "GET /manager/ispmgr?out=json&name=user&passwd=XXXXXXXXXX&confirm=XXXXXXXXXX&func=usrparam&elid=user&sok=ok HTTP/1.0" 200 35 "-" "WordPress/3.8.9; http://www.domain.tld; verifying pingback from IP"

Наше предположение об ошибке – ниже. Как известно, ISPManager4 обычно запускается как модуль Apache – это видно в include-файле:
# head -1 /usr/local/ispmgr/etc/ispmgr.inc
LoadModule ispmgr_module /usr/local/ispmgr/lib/apache/mod_ispmgr.so


Данный модуль является обработчиком URL вида IP.ADD.RE.SS/manager/, причем пользователем с точки зрения панели будет тот uid, от которого запущен apache (apache, www, www-data – в зависимости от операционной системы). Видимо, при запросе на смену пароля ISPManager4 не производит дополнительных проверок и позволяет установить этому системному пользователю пароль.

Далее все зависит от фантазии злоумышленника – получен доступ к системе, можно использовать ssh, использовать другие уязвимости для получения root-доступа и так далее.

Если вы используете ISPManager4 Lite или Pro, мы рекомендуем незамедлительно обновить панель управления и проверить систему на возможные следы взлома. Обратите внимание на “лишних” пользователей в панели управления, аномальное поведение ОС и, конечно, проверьте актуальность версий WordPress и других CMS.

Спешите воспользоваться специальным предложением

Спешите воспользоваться специальным предложением на виртуальные сервера во Франции.
Только до 31 августа предоставляется специальная постоянная скидка в размере 25% на все новые заказы виртуальных серверов начиная с тарифа Prosto XEN-2048 и выше.

При заказе, укажите промо код — FRANCE

Отличные тарифы и каналы. Отзывчивая техническая поддержка.

Например, сервер с гарантированными ресурсами RAM 1Гб, диск в 10 Гб SSD будет стоить всего $4,99 А благодаря фиксации курса гривны и рубля, это будет составлять всего 100 UAH или 300 рублей/мес.

Услуги VPS и почты стали доступны для покупки через интернет-магазин .masterhost

.masterhost расширяет ассортимент своего интернет-магазина: теперь с его помощью можно не только регистрировать доменные имена и заказывать хостинг, но и приобретать услуги VPS и почты. Каждый из представленных в магазине тарифов имеет отдельную страницу с подобным описанием технических характеристик и калькулятором стоимости услуги за выбранный период ее использования (от 1 месяца до 2 лет).

masterhost.ru/service/mail/

Получите хостинг на 2 месяца бесплатно и SSL-сертификат в подарок к домену!

Получите хостинг на 2 месяца бесплатно и SSL-сертификат в подарок к домену!
Компания REG.RU предлагает своим клиентам уникальную возможность при регистрации нового домена получить в подарок 2 месяца хостинг-услуг и SSL-сертификат на 1 год. Достаточно выбрать доменное имя и, оформляя его регистрацию, указать подходящий для вас тариф хостинга в качестве дополнительной подключаемой услуги, а также отметить подключение бесплатного SSL-сертификата. При заказе хостинга стоимость 2 месяцев будет вычтена из общей суммы на странице «Корзина покупок».

Знание — сила! Новые зоны .MBA, .FYI и .FANS
20 августа REG.RU начинает приём предварительных заявок на домены .FANS, .FYI и .MBA. Свободная регистрация в новых зонах откроется 2 сентября 2015 года. Также напоминаем, что 19 августа началась открытая регистрация в зонах .DOG, .HOCKEY, .RUN, .TAXI и .THEATER. Стоимость регистрации домена .HOCKEY, .TAXI или .THEATER составляет 3564 рубля для розничных клиентов. Домен .DOG обойдётся в 2218 рублей, а .RUN — в 1426 рублей. Зарегистрируйте желаемый домен и получите приятные бонусы от REG.RU!

Бесплатные домены.ДЕТИ для детских проектов и услуга переадресации в подарок!
Компания REG.RU продолжает реализацию программы Фонда «Разумный Интернет» «Каждому детскому сайту — по домену.ДЕТИ», в рамках которой сайты детской тематики могут совершенно бесплатно получить дополнительный адрес в специальном детском интернет-пространстве. Также вы сможете воспользоваться бесплатным заказом услуги web-forwarding. Ознакомьтесь с подробными условиями участия в программе и оформите заявку на сайте REG.RU с указанием действующего и желаемого доменов.

REG.RU — теперь и в Екатеринбурге!
Мы стремимся быть ближе к каждому клиенту и постоянно расширяем сеть региональных представительств компании. Теперь вы можете посетить офис REG.RU и в Екатеринбурге! Ждём вас по адресу ул. Первомайская, 104, оф. 201/6. Представительство работает с понедельника по четверг с 9:00 до 18:00 по местному времени. Посетив офис REG.RU, вы сможете больше узнать о наших сервисах и дополнительных возможностях!

Работа представительства в Новосибирске с 19 по 28 августа 2015 года
Уважаемые клиенты! Информируем вас, что c 19 по 28 августа 2015 года офис REG.RU в Новосибирске, расположенный по адресу Красный проспект, д. 82, оф. 151 (2 этаж), не будет работать по техническим причинам. В последующие дни представительство продолжит работу в обычном режиме. Приносим свои извинения за возможные неудобства. Сотрудники нашей компании при личной встрече помогут вам подобрать и заказать необходимые услуги и проконсультируют по интересующим вопросам.

Жаркий летний сезон подходит к концу

Новое предложение от King Servers!
Жаркий летний сезон подходит к концу, но у нас все равно не становится холоднее! Мы объявляем о новой акции для наших клиентов! Ее суть довольно проста — трафика становится еще больше, а цены остаются прежними.
В акции участвуют серверы следующих конфигураций:

FAST-1
  • ЦПУ: Intel E3-1230v2
  • ОЗУ: 8 GB
  • Диск: 2x500GB WD
  • с пакетом 50TB ТРАФИКА ВСЕГО ЗА 80$!

FAST-3
  • ЦПУ: Intel E3-1230v2
  • ОЗУ: 16 GB
  • Диск: 2x1TB WD
  • с пакетом 50TB ТРАФИКА ВСЕГО ЗА 100$!

FAST-4
  • ЦПУ: Intel E3-1230v2
  • ОЗУ: 8 GB
  • Диск: 240GB SSD
  • с пакетом 50TB ТРАФИКА ВСЕГО ЗА 100$!

FAST-5
  • ЦПУ: Intel E3-1230v2
  • ОЗУ: 16 GB
  • Диск: 2x500GB WD
  • с пакетом 50TB ТРАФИКА ВСЕГО ЗА 100$!

Акция действует до конца сентября. Для заказа воспользуйтесь купоном 50TBBD.
Выбирая нас, вы получаете:
  • Быструю установку;
  • Круглосуточную техническую поддержку;
  • Бесплатную перезагрузку ОС;
  • Скидки при условии предоплаты (10-15-20%)

King Servers ценит каждого своего клиента и поэтому предлагает высокий уровень безопасности и отличную пропускную способность интернет-канала. Все это подтверждают многочисленные положительные отзывы от нашего постоянно растущего клиентского сообщества!

king-servers.ru