یک محقق امنیتی چندین آسیبپذیری در سمت سرویسگیرنده و از نوع one-click را در برخی از محبوبترین و گستردهترین شرکتهای میزبانی وب جهان کشف کرده است که میتوانند میلیونها مشتری خود و همچنین میلیاردها نفر از بازدیدکنندگان این سایتها را در معرض خطر هک قرار دهند.
Paulos Yibelo، یک پژوهشگر مستقل و شکارچی باگ، که پژوهش جدید خود را با The Hacker News به اشتراک گذاشته است، تقریباً دهها آسیبپذیری امنیتی جدی را در Bluehost، Dreamhost، HostGator، OVH و iPage کشف کرده است که تقریباً هفت میلیون دامنه را شامل میشوند.
اجرای برخی از این آسیبپذیریها بسیار ساده است زیرا مهاجمان میتوانند قربانیان را فریب دهند تا روی یک لینک ساده کلیک کرده یا از یک وبسایت موذی بازدید نمایند تا بهراحتی بتوانند کنترل حسابهای کاربری هر فردی را با استفاده از ارائهدهندگان خدمات میزبانی وب آلودهشده، در اختیار گیرند.
نقصهای بحرانی گزارششده در سرویسهای میزبانی وب محبوب
Yibelo تمامی آسیبپذیریهای ذکرشده در زیر را در تمام پنج پلتفرم میزبانی وب مورد آزمایش قرار داد و چندین حساب کاربری، cross-scripting و آسیبپذیریهای افشای اطلاعات را کشف کرد که آنها را در وبسایت Planet قرار داده است[۱].
- Bluehost: این شرکت متعلق به Endurance است که همچنین مالک Hostgator و iPage نیز میباشد و درمجموع این سه سرویسدهنده میزبانی وب بیش از ۲ میلیون سایت را در سراسر جهان اداره میکنند. Bluehost در معرض آسیبپذیریهای زیر قرار دارد:
- نشت اطلاعات از طریق تنظیمات نادرست CORS(1)
- در اختیار گرفتن کنترل حسابهای کاربری به دلیل اعتبار CSRF نامعتبر درخواست JSON
- حمله مردی در میان به دلیل اعتبار نامناسب طرح CORS
- نقص Cross-site scripting در bluehost.com اجازه میدهد تا حسابهای کاربری در اختیار گرفته شوند (اثبات این ادعا در اینجا[۲] نشان داده شده است.)
- – ارائهدهندهی میزبانی وب که دارای یکمیلیون دامنه است، به نقص زیر آسیبپذیر است [۳]:
- در اختیار قرار گرفتن حساب کاربری با استفاده از نقص XSS
- HostGator
- دور زدن حفاظت Site-wide CSRF اجازه کنترل کامل را میدهد.
- چندین تنظیم غلط در CORS منجر به نشت اطلاعات و CRLF میشود[۴].
- : این شرکت که بهتنهایی چهار میلیون دامنه را در سراسر جهان در اختیار دارد، به نقصهای زیر آسیبپذیر است[۵]:
- دور زدن حفاظت CSRF
- تنظیمات غلط API
- iPage
- نقص در اختیار گرفتن کنترل حساب کاربری
- چندین دور زدن سیاست امنیتی چندگانه
Yibelo به The Hacker News گفته است که او بهطور میانگین در حدود یک ساعت روی هر یک از این پنج پلتفرم میزبانی وب وقت گذاشته است که حداقل یک آسیبپذیری client-side و از نوع در اختیار گرفتن کنترل را در این سرویسدهندهها کشف کند و عمدتاً از Burp Suite، که یک ابزار تست امنیتی وب است و افزونههای مرورگر فایرفاکس استفاده کرده است.
Yibelo در این مورد گفته است: “آنها عمدتاً بر حفاظت از داراییهای غلط تمرکز کردهاند، اما اکثر آنها دارای استانداردهای امنیتی متوسط برای پورتالهای مشخصات کاربر و کلاسهای آسیبپذیری exfiltration اطلاعات هستند. اکثر حفاظتهای آنها با استفاده از ترفندهای کمتر شناختهشده بهراحتی قابل دور زدن هستند.”
در میان شرکتهای میزبانی تحت تأثیر قرارگرفته، Yibelo کشف کرده است که Bluehost، HostGator و iPage بهعنوان سادهترین شرکتها برای هک کردن هستند، هرچند به The Hacker News گفته است که HostGator نیز شامل چندین لایه کنترل امنیتی است (که میتوانند دور زده شوند اما برخلاف سایتهای دیگر است).”
Yibelo یافتههای خود را به این ارائهدهندگان خدمات میزبانی وب گزارش کرده است و تمامی این ارائهدهندگان بهجز OVH سرویسهای خود را قبل از اینکه اطلاعات آنها در اختیار عموم قرار گیرد، وصله کردهاند. OVH تابهحال یافتههای این پژوهشگر را تأیید یا رد نکرده است.
منابع
[۱] https://www.websiteplanet.com/blog/report-popular-hosting-hacked/
[۲] https://youtu.be/lOiqnP1hLfk
[۳] https://youtu.be/BJb2T3E6ZC0
[۴] https://youtu.be/qZlgdpUGzZ4
[۵] https://youtu.be/AvHN0P0JAW4
[۶] https://youtu.be/ppUIc__Bokg
(۱) cross-origin-resource-sharing
ثبت ديدگاه