新聞

網頁伺服器系統開發商LiteSpeed的LiteSpeed Web Server Enterprise存在重大權限提升漏洞,共享主機上的低權限網站使用者可能藉此繞過帳號隔離機制,取得伺服器root權限。網站與伺服器管理平臺業者cPanel於9月14日發布安全公告,呼籲使用者升級至6.3.7或後續版本。

根據cPanel說明,這項漏洞影響LiteSpeed Web Server Enterprise 6.3.7之前版本。共享主機上的惡意低權限網站使用者可能藉此繞過包括CageFS在內的帳號隔離機制,取得伺服器root權限,進而存取或竄改同一臺伺服器上的其他網站及伺服器本身。

LiteSpeed於9月11日發布6.3.7,該版本紀錄列出3項安全性項目,包括強化lscgid請求的身分驗證與有效性檢查、加強內部重新導向URL驗證,以及禁止透過.htaccess設定重要的內部環境變數。不過,官方並未說明其中哪一項安全性項目對應cPanel揭露的權限提升漏洞,因此目前仍無法確認漏洞的具體成因。

今年5月6月間,LiteSpeed用於cPanel環境的外掛程式也接連被揭露權限提升漏洞。