Уязвимость в vestacp

123 4
AhmaServers
На сайте с 07.04.2015
Offline
53
4879

У vestacp 15 релизе есть уязвимость которая позволяет каким то образом восстановить пароль пользователю admin, а далее получить полный доступ к серверу это дело техники.

Тот кто балуется этой багой не поленился даже написать программу которая на автомате это делает

http://forum.vestacp.com/viewtopic.php?f=28&t=11824 русский форум

http://forum.vestacp.com/viewtopic.php?f=10&t=11826 англоязычный форум

Разработчики vesta тоже не спят и по этому в течении пару дней выпустили обновления с исправленным фиксом, релиз 16.

Во избежании хаоса у Ваших вестовских клиентов советую сделать рассылку с просьбой об срочном обновлении панели.

За гранью сложного скрываются простые (http://qweruba.ru) вещи
C
На сайте с 26.10.2013
Offline
54
#1

Тут уже есть 0day уязвимость в Vesta CP

Услуги по парсингу данных (/ru/forum/939826), единоразовый и регулярный сбор данных. Любые объемы. Скрипты на PHP, создание и доработка, решение проблем с сайтами Пишите в личные сообщения или скайп
R_Tem
На сайте с 21.08.2008
Offline
137
#2

спасибо! обновился.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#3

R_Tem, Обновились и как ничего не сломалось?

Ваш DEVOPS
Den73
На сайте с 26.06.2010
Offline
523
#4

вот вам и бесплатная панель.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#5

Den73, Там XSS его можно куда угодно хоть в Битрикс внедрить.

Основано на невнимательности админа.

AhmaServers
На сайте с 07.04.2015
Offline
53
#6
Den73:
вот вам и бесплатная панель.

Мало уязвимостей было в платный панелях? :)

kxk:
R_Tem, Обновились и как ничего не сломалось?

debian 8.4.0 тоже ничего не поломалось. Обновлялся через саму панель в разделе обновления.

Den73
На сайте с 26.06.2010
Offline
523
#7
kxk:
Den73, Там XSS его можно куда угодно хоть в Битрикс внедрить.
Основано на невнимательности админа.

веста маленькая программа там должно быть сложно оставить xss

это проблема типична для бесплатного софта - до выпуска новой версии скорее всего никто не делает аудит безопасности.

можно заведомо писать софт с таким расчетом что бы через xss не смогли повысить привилегии т.к xss легко не заметить, это сессии с привязкой к ip и запрет изменения пользовательских данных без подтверждения по email/телефон.

AdelinaHost
На сайте с 21.11.2012
Offline
169
#8
AhmaServers:
Мало уязвимостей было в платный панелях? :)

Полнище. Думаю тут дело не в бесплатно/платно

ADELINAhost - На рынке с 2012 года! - Шаред Хостинг, VPS, Выделенные Сервера, VPN . (https://lyrics.az)
Локации: Россия, США, Англия, Германия, Франция, Нидерланды, Украина, Сингапур, Австралия, Япония, Австрия (https://www.adelinahost.com/ru)
Den73
На сайте с 26.06.2010
Offline
523
#9
AhmaServers:
Мало уязвимостей было в платный панелях? :)

если честно то к примеру в isp мало.

---------- Добавлено 28.06.2016 в 17:42 ----------

AdelinaHost:
Полнище. Думаю тут дело не в бесплатно/платно

дело как раз в бесплатно/платно

в платных риска поменьше будет но это не панацея...

kxk
На сайте с 30.01.2005
Offline
970
kxk
#10

Den73, Может ещё Google authenticator или Authy ко всему привязывать?

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий