
cPanel 和 WHM 软件中存在双因素身份验证绕过漏洞
声明:该文章由作者(娅米)发表,转载此文章须经作者同意并请附上出处(0XUCN)及本页链接。。
cPanel是管理web托管的流行管理工具的提供商,它修补了一个安全漏洞,该漏洞可能允许远程攻击者访问有效凭据,绕过帐户的两因素身份验证(2FA)保护。
该问题被称为“seco -575”,由Digital Defense研究人员发现,该公司在软件的11.92.0.2、11.90.0.17和11.86.0.32版本中对其进行了修复。
cPanel和WHM(Web主机管理器)提供了一个基于Linux的控制面板,供用户处理网站和服务器管理,包括添加子域、执行系统和控制面板维护等任务。到目前为止,使用cPanel的软件套件在服务器上启动了超过7000万个域。
该问题源于在登录期间2FA缺乏速率限制,从而使得攻击者能够使用暴力方法反复提交2FA代码并绕过身份验证检查。
Digital Defense研究人员表示,这种攻击可以在几分钟内完成。
“双因素身份验证cPanel安全策略没有阻止攻击者重复提交双因素身份验证代码,”cPanel表示,“这使得攻击者能够使用暴力技术绕过双因素身份验证检查。”
为了解决这个问题,该公司在cPHulk蛮力保护服务中加入了速率限制检查,如果2FA代码验证失败,就会被视为登录失败。
这已经不是第一次因为没有限制速率而引发严重的安全问题了。
早在今年7月,视频会议应用Zoom修复了一个安全漏洞,该漏洞可能使潜在攻击者破解用于在平台上保护私人会议的数字密码,并监听参会者。
我们建议cPanel的用户使用补丁来降低与该漏洞相关的风险。
消息及封面来源:The Hacker News ;译者:芋泥啵啵奶茶。
本文由 HackerNews.cc 翻译整理。
[超站]友情链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
- 1 习近平出席第二届中国—中亚峰会 7904538
- 2 特朗普呼吁伊朗无条件投降 7809297
- 3 男子实名举报李雪琴公司财务问题 7713405
- 4 5月经济数据传递这些积极信号 7619091
- 5 冲突外溢:胡塞将支援 白宫讨论参战 7521143
- 6 在景区做帅哥NPC 一天“壁咚”300人 7428799
- 7 618 购物莫忘安全 网警守护你周全 7333474
- 8 哈梅内伊:强力打击以色列 永不妥协 7237827
- 9 高以翔生前女友Bella举办婚礼 7140884
- 10 各地夏粮丰收有“粮”方 7042598