cPanel, WHM i propast povjerenja u auth bypass
Trideset tisuća poslužitelja postalo je ranjivo preko noći, a rupa u autentifikaciji otvorila je vrata svakom štreberu s pentest alatima i malo vremena. Ako si hostao svoje stranice na cPanelu i WHM-u, vjerojatno si se probudio u zoru, popio kavu i shvatio da ti je kontrolni panel otvoren kao da si ostavio vrata stana odškrinuta u kvartu gdje se kradu i katalizatori.
Ali to nije vijest. To je utorak u svijetu web hostinga.
Ono što jest vijest je da su developeri cPanela, nakon što su mjesecima gradili značajke koje nitko nije tražio i redizajnirali sučelje koje je funkcioniralo još iz doba dial-upa, sada u hitnom modu krpali rupu koja je postojala u svim verzijama osim zadnje. Pas mater, znači da su svi koji su odgađali update — a to je, realno, 90% hosting kompanija na planeti — sjedili na tempiranoj bombi i nisu imali pojma.
Pitanje koje se nameće je jednostavno, gotovo djetinjasto, ali ga moramo postaviti jer očito nitko u industriji nije: ako je cPanel toliko kritičan za infrastrukturu weba, zašto njegova sigurnosna arhitektura izgleda kao da ju je pisao pripravnik koji je naučio PHP iz tutorijala na Geocitiesu? Auth bypass u 2024. godini nije greška, to je stil života. To je kao da ti banka kaže da je sef otključan, ali samo ako znaš da je otključan. Koji kurac.
Pogledajmo anatomiju ove rupe. Nije riječ o sofisticiranom exploit-u koji zahtijeva NSA-ov arsenal. Nije SQL injection koji traži pet slojeva bypassa. Ovo je običan, stari, dobri auth bypass — dođeš na login stranicu, kažeš "ja sam admin", sustav kaže "naravno, izvolite". To je nivo sigurnosti koji bi očekivao od WordPress plugina iz 2009., ne od softvera koji vrti milijune domena i naplaćuje se kao da je luksuzna roba.
A cPanel se naplaćuje. I te kako. Licence su skupe, obnova je skupa, a migracija na alternative je još skuplja jer su svi zaključani u ekosustav koji je postao standard de facto prije petnaest godina. I sad ti taj ljudi koji su ti prodali "pouzdanu hosting platformu" šalju hitni security patch i očekuju da budeš sretan što su ga uopće napravili. Nisi. Ne bi trebao biti.
Jer prava priča ovdje nije rupa u kodu. Prava priča je da industrija web hostinga već godinama funkcionira na principu "ako nije slomljeno, ne popravljaj, ali ako jest, pošalji patch i nadaj se da nitko neće tužiti". Sigurnost se tretira kao trošak, ne kao investicija. QA se radi na korisnicima. A zero-day exploitovi se popravljaju tek kad ih netko objavi na BleepingComputeru i kad panika postane veća od cijene razvoja.
Sjećam se vremena kad si hosting firmu mogao pokrenuti s jednim serverom, cPanel licencom i puno entuzijazma. 90-te su bile divlji zapad — svi smo učili na greškama, serveri su padali, backupovi su bili na kazetama, a sigurnost je bila ono što si sam napravio. Danas je industrija zrela, ali ponaša se kao da je još uvijek u garaži. taj problemi, samo s više nula na cjeniku.
A alternativa? DirectAdmin, Plesk, Webmin, CyberPanel, CloudPanel — svi imaju svoje mane, svoje rupe, svoje trenutke kad se zapitaš zašto nisi ostao na FTP-u i ručnom uploadu. Ali bar nisu monopol. Bar imaš izbor. A izbor je jedino što drži cijene pod kontrolom i developere na oprezu. Kad si jedini diler u kvartu, možeš prodavati smeće i ljudi će ga kupovati jer nemaju kamo.
Ono što me najviše zabavlja u cijeloj ovoj priči je reakcija industrije. Hitni update, security advisory, preporuka da se odmah nadogradi. Kao da je itko ikad odgodio sigurnosni update jer mu se nije dalo. Ljudi ne updateaju jer je update rizičan. Jer je promjena skupa. Jer "ako radi, ne diraj". A sad im dođe čovjek i kaže "moraš updateati jer će ti inače netko ukrasti sve". I što naprave? Updateaju. I mole se da ništa ne pukne.
To nije sigurnosna kultura. To je kockanje.
A kockanje u hosting biznisu ima istu vjerojatnost kao i u Las Vegasu — kuća uvijek dobije. Samo što ovdje kuća nije casino, nego tvoj posao. Tvoji klijenti. Tvoji podatci. I tvoje spavanje.
Zato sljedeći put kad netko kaže "cPanel je industry standard", sjeti se ove rupe. Sjeti se da je standard postao jer je bio prvi, ne zato što je najbolji. Sjeti se da svaka platforma koja ima monopolističku poziciju na tržištu s vremenom postane lijena, skupa i nesigurna. I sjeti se da si mogao birati — ali nisi.
Jedina konstanta u tech industriji je sposobnost ljudi da budu iznenađeni očekivanim.
Izvor: bleepingcomputer.com
- Kvantna fizika je konačno formalizirala ono što je Sam Altman znao od početka
- AI video je kao dijete koje obećava da će oprati suđe, a onda razbije pola tanjura dok pokušava napuniti perilicu
- Autonomna budala: Zašto Waymo ne može naučiti da zaustavi školski autobus i što to govori o našoj AI budućnosti
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari