Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Η CISA προειδοποιεί για κρίσιμο σφάλμα του CentOS Web Panel που χρησιμοποιείται σε επιθέσεις

    5 Νοεμβρίου 2025

    Τα λιοντάρια ενσταλάζουν λιγότερο φόβο στα ζώα από αυτό το «σούπερ αρπακτικό»

    5 Νοεμβρίου 2025

    Οι αναγνώστες του 9to5 μπορούν τώρα να κερδίσουν από $112 έως $224 από το νέο M5 MacBook Pro (Καλύτερες τιμές ακόμα)

    5 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Η CISA προειδοποιεί για κρίσιμο σφάλμα του CentOS Web Panel που χρησιμοποιείται σε επιθέσεις
    Security

    Η CISA προειδοποιεί για κρίσιμο σφάλμα του CentOS Web Panel που χρησιμοποιείται σε επιθέσεις

    Marizas DimitrisBy Marizas Dimitris5 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) προειδοποιεί ότι οι φορείς απειλών εκμεταλλεύονται ένα κρίσιμο ελάττωμα εκτέλεσης απομακρυσμένων εντολών στον Πίνακα Ιστού CentOS (CWP).

    Ο οργανισμός έχει προσθέσει την ευπάθεια στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV) και δίνει στους ομοσπονδιακούς φορείς που υπόκεινται στο BOD 22-01 καθοδήγηση έως τις 25 Νοεμβρίου να εφαρμόσουν διαθέσιμες ενημερώσεις ασφαλείας και μετριασμούς που παρέχονται από τον προμηθευτή ή να σταματήσουν τη χρήση του προϊόντος.

    Παρακολούθηση ως CVE-2025-48703το ζήτημα ασφαλείας επιτρέπει σε απομακρυσμένους εισβολείς χωρίς έλεγχο ταυτότητας με γνώση ενός έγκυρου ονόματος χρήστη σε μια παρουσία CWP να εκτελούν αυθαίρετες εντολές φλοιού ως χρήστης.

    Wiz

    Το CWP είναι ένας δωρεάν πίνακας ελέγχου φιλοξενίας Ιστού που χρησιμοποιείται για τη διαχείριση διακομιστή Linux, που διατίθεται στο εμπόριο ως εναλλακτική λύση ανοιχτού κώδικα σε εμπορικά πάνελ όπως το cPanel και το Plesk. Χρησιμοποιείται ευρέως από παρόχους φιλοξενίας ιστοσελίδων, διαχειριστές συστημάτων και VPS ή αποκλειστικούς χειριστές διακομιστών.

    Το ζήτημα επηρεάζει όλες τις εκδόσεις CWP πριν από τις 0.9.8.1204 και επιδείχθηκε στο CentOS 7 στα τέλη Ιουνίου από τον ερευνητή ασφαλείας της Fenrisk, Maxime Rinaudo.

    Σε μια αναλυτική τεχνική εγγραφήο ερευνητής εξηγεί ότι η βασική αιτία του ελαττώματος είναι ο διαχειριστής αρχείων.αλλαγήΠερμΑιτήματα επεξεργασίας τελικού σημείου ακόμη και όταν το αναγνωριστικό ανά χρήστη παραλείπεται, επιτρέποντας σε μη επαληθευμένα αιτήματα να φτάσουν σε κώδικα που αναμένει έναν συνδεδεμένο χρήστη.

    Επιπλέον, το «t_totalΗ παράμετρος, η οποία λειτουργεί ως λειτουργία άδειας αρχείου στην εντολή συστήματος chmod, μεταβιβάζεται χωρίς απολύμανση σε μια εντολή φλοιού, επιτρέποντας την έγχυση φλοιού και την αυθαίρετη εκτέλεση εντολών.

    Στο exploit του Rinaudo, ένα αίτημα POST στον διαχειριστή αρχείων changePerm τελικό σημείο με ένα δημιουργημένο t_total εισάγει μια εντολή φλοιού και δημιουργεί ένα αντίστροφο κέλυφος ως χρήστη-στόχος.

    PoC POST που ενεργοποιεί την ένεση εντολών στην εφαρμογή
    Αίτημα POST που ενεργοποιεί την ένεση εντολών στην εφαρμογή
    Πηγή: Fenrisk

    Ο ερευνητής ανέφερε το ελάττωμα στο CWP στις 13 Μαΐου και κυκλοφόρησε μια επιδιόρθωση στις 18 Ιουνίου, στην έκδοση 0.9.8.1205 του προϊόντος.

    Εχθές, Η CISA πρόσθεσε το ελάττωμα στον κατάλογο KEV χωρίς να κοινοποιούνται λεπτομέρειες σχετικά με τον τρόπο εκμετάλλευσής του, τους στόχους ή την προέλευση της κακόβουλης δραστηριότητας.

    Η εταιρεία πρόσθεσε επίσης στον κατάλογο CVE-2025-11371, ένα ελάττωμα συμπερίληψης τοπικών αρχείων στα προϊόντα Gladinet CentreStack και Triofox και έδωσε το ίδιο Προθεσμία 25 Νοεμβρίου σε ομοσπονδιακούς φορείς για να επιδιορθώσουν ή να σταματήσουν τη χρήση του προϊόντος.

    Αυτό το ελάττωμα επισημάνθηκε ως ενεργά εκμετάλλευση zero-day από την Huntress στις 10 Οκτωβρίου και ο πωλητής το διορθώθηκε τέσσερις ημέρες αργότερα, στην έκδοση 16.10.10408.56683.

    Ακόμα κι αν το KEV της CISA απευθύνεται σε ομοσπονδιακές υπηρεσίες στις ΗΠΑ, οποιοσδήποτε οργανισμός θα πρέπει να το παρακολουθεί και να δώσει προτεραιότητα στην αντιμετώπιση των τρωτών σημείων που περιλαμβάνει.


    Wiz

    Είτε καθαρίζετε παλιά κλειδιά είτε τοποθετείτε προστατευτικά κιγκλιδώματα για κώδικα που δημιουργείται από AI, αυτός ο οδηγός βοηθά την ομάδα σας να χτίζει με ασφάλεια από την αρχή.

    Πάρτε το φύλλο εξαπάτησης και αφαιρέστε τις εικασίες από τη διαχείριση μυστικών.



    VIA: bleepingcomputer.com

    CentOS CISA Linux RCE Απομακρυσμένη εκτέλεση κώδικα Ενεργή εκμετάλλευση ΚΕΒ Πίνακας Web CentOS
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΤα λιοντάρια ενσταλάζουν λιγότερο φόβο στα ζώα από αυτό το «σούπερ αρπακτικό»
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Το Windows 11 Store έχει τη δυνατότητα εγκατάστασης πολλών εφαρμογών τύπου Ninite

    5 Νοεμβρίου 2025
    Security

    Η SonicWall λέει ότι οι χάκερ που χρηματοδοτούνται από το κράτος πίσω από την παραβίαση της ασφάλειας τον Σεπτέμβριο

    5 Νοεμβρίου 2025
    Security

    Οι εταιρείες κινητής τηλεφωνίας του Ηνωμένου Βασιλείου θα μπλοκάρουν τους πλαστούς αριθμούς τηλεφώνου για την καταστολή της απάτης

    5 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Προσωπικός Αριθμός: Πλήρης Οδηγός Έκδοσης, Προθεσμίες & Συχνές Ερωτήσεις

    5 Νοεμβρίου 2025269 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025144 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Η CISA προειδοποιεί για κρίσιμο σφάλμα του CentOS Web Panel που χρησιμοποιείται σε επιθέσεις

    Marizas Dimitris5 Νοεμβρίου 2025
    Technology

    Τα λιοντάρια ενσταλάζουν λιγότερο φόβο στα ζώα από αυτό το «σούπερ αρπακτικό»

    Marizas Dimitris5 Νοεμβρίου 2025
    Apple

    Οι αναγνώστες του 9to5 μπορούν τώρα να κερδίσουν από $112 έως $224 από το νέο M5 MacBook Pro (Καλύτερες τιμές ακόμα)

    Marizas Dimitris5 Νοεμβρίου 2025
    Most Popular

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Προσωπικός Αριθμός: Πλήρης Οδηγός Έκδοσης, Προθεσμίες & Συχνές Ερωτήσεις

    5 Νοεμβρίου 2025269 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025144 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Η CISA προειδοποιεί για κρίσιμο σφάλμα του CentOS Web Panel που χρησιμοποιείται σε επιθέσεις

    5 Νοεμβρίου 2025

    Τα λιοντάρια ενσταλάζουν λιγότερο φόβο στα ζώα από αυτό το «σούπερ αρπακτικό»

    5 Νοεμβρίου 2025

    Οι αναγνώστες του 9to5 μπορούν τώρα να κερδίσουν από $112 έως $224 από το νέο M5 MacBook Pro (Καλύτερες τιμές ακόμα)

    5 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.