Уязвимость в Ispmanager 5/6! Возможность получить root-доступ.

starwanderer

Хранитель порядка
Команда форума
Модератор
Регистрация
20 Ноя 2016
Сообщения
1.950
Решения
3
Реакции
4.264
  • Автор темы
  • Модер.
  • #1
Ispmanager 6. Нашими партнерами в рамках багбаунти программы была обнаружена уязвимость в ispmanager 6, позволяющая получить root-доступ.
Сейчас проблема решена. Необходимо обновить панель до последней версии stable 6.88.1, beta 6.90.1.
Чтобы обновить продукт перейдите в раздел «Помощь» → «Читать о программе». Нажмите кнопку «Обновить продукт».

ISPmanager 5. Уязвимость также коснулась ISPmanager 5, но workaround — инструкция, как исправить ошибку не обновляясь, будет готова на следующей неделе.
Сроки связаны с тем, что обновления для 5 версии и устаревших ОС больше не выходят и репозиторий отключен.

Что можно сделать сейчас? Перейти на ispmanager 6 или дождаться workaround.
Всем пользователям ISPmanager 5 мы бесплатно предоставим два часа профсервисов для миграции.
Чтобы воспользоваться услугой, необходимо иметь активную лицензию ispmanager 6 в my.ispmanager.ru или eu.ispmanager.com. О выходе workaround мы сообщим дополнительно в рассылке на емейл.

На данный момент устранить уязвимость можно только с помощью обновления до последней версии ispmanager 6, вы можете Для просмотра ссылки Войди или Зарегистрируйся или обратиться за помощью в нашу поддержку.

Мы готовы ответить на ваши вопросы через запросы в личном кабинете или по почте help@ispmanager.com

Для просмотра ссылки Войди или Зарегистрируйся
 

Если кто еще не обновил, обновите ISPmanager 5 и 6

также

Вышел воркэраунд и патч для ISPmanager 5​


- Для ISPmanager 5 был выпущен патч, закрывающий уязвимость. Патч отмечен версией 5.361.1. Для вечных лицензий бесплатно продлены обновления. Если пользователь не может или не хочет обновляться, то ему нужно применить воркэраунд
- Для применения воркэраунда нужно в консоли сервера или в shell-клиенте ispmanager выполнить следующие команды. После применения команды скрипт перезапустит панель автоматически.
Bash:
curl -o fix-isp6-1585.sh "https://download.ispmanager.com/tools/patch1585/fix-isp6-1585.sh"
sh ./fix-isp6-1585.sh

- Для ISPmanager 5 Business применять команду нужно на всех узлах

- Не нужно выполнять команду, если у пользователя панели следующих версий
ISPmanager 5:

ispmanager 6:
6.66.1
6.68.3
6.88.1
6.90.1 и выше

Источник Для просмотра ссылки Войди или Зарегистрируйся
 
Назад
Сверху