VestaCP reportedly hit with zeroday exploit

12
E
На сайте с 01.03.2011
Offline
160
2153

массово рутят сервера на vestacp

пруф 1 https://geeklab.net.eu.org/2018/04/08/vestacp-reportedly-hit-with-zeroday-exploit/

пруф 2 https://forum.vestacp.com/viewtopic.php?f=10&t=16556

лично пришлось вылечить уже более 5 серверов. симптомы одни - левый бинарник libudev, gcc.sh в кроне, 100% процесс uptime который ддосит кого-то. Изначально пробивался через необновленный roundcube, потом стал ломить 8083 порт.

будьте бдительны)

abst
На сайте с 14.01.2011
Offline
136
#1

Есть обновление с фиксом - https://forum.vestacp.com/viewtopic.php?f=10&t=16556&start=260#p68893

Облачные VPS с SSD (https://goo.gl/Z2PT6u) от 150 руб. ДЦ в МСК и СПБ. Utpime 99.9%. 100 рублей на тест в подарок!
kxk
На сайте с 30.01.2005
Offline
970
kxk
#2

evgeniymx, Из 20 серверов и впс на обслуживании в нашем сервисе с Вестой не 1 не пострадал, может стоит сменить админа:)

Простые пароли + bash разрешения для юзера админ(для удобства, chown -R очень сложно лишний раз сделать) залог ещё не 1 взлома ваших серверов не только с Вестой:)

Ваш DEVOPS
Andreyka
На сайте с 19.02.2005
Offline
822
#3
kxk:
evgeniymx, Из 20 серверов и впс на обслуживании в нашем сервисе с Вестой не 1 не пострадал

Типичная "ошибка выжившего"

Не стоит плодить сущности без необходимости
PA
На сайте с 15.02.2018
Offline
98
#4
Andreyka:
Типичная "ошибка выжившего"

Или роундкуб не поставившего

Продаю ХОСТИНГ | Дедик, VDS, Бекап ( https://is.gd/vgd245) дешево | Мои VDS ( https://is.gd/vds100 ) быстрее твоих
kxk
На сайте с 30.01.2005
Offline
970
kxk
#5

Pavel A, Дело по-сути в привелигированном юзере admin какому дают bash "для удобства".А, мы недаём:)

neoks
На сайте с 17.03.2010
Offline
152
#6
kxk:
Pavel A, Дело по-сути в привелигированном юзере admin какому дают bash "для удобства".А, мы недаём:)

Сам не особо юзаю панель, но если не ошибаюсь, там нельзя вызвать "curl / wget" в планировщике заданий, если у пользователя нету доступа к bash, или этот косяк исправили ? :)

kxk
На сайте с 30.01.2005
Offline
970
kxk
#7

neoks, Можно через sudo, но дырка была не тут, а в АПИ, к какому юзер админ имеет прямое отношение:)

abst
На сайте с 14.01.2011
Offline
136
#8
kxk:
Pavel A, Дело по-сути в привелигированном юзере admin какому дают bash "для удобства".А, мы недаём:)

У меня на всех серверах, в том числе единственном взломанном у admin - nologin. Юзер admin в принципе не используется.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#9

abst, Удивительно:)

Возможно где-то ещё была дырка:)

L
На сайте с 13.01.2011
Offline
125
#10

подтверждаю - сегодня зашел на сервер клиента с веста - admin стоит nologin, а сервер взломан. nologin не поможет

Контакты-icq 535609 ()
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий