cPanelとWeb Host Manager(WHM)に存在する認証の脆弱性がWebホスティング環境を危険にさらしており、同社は緊急パッチをリリースするとともに、管理者に迅速な対応を呼びかけている。
この脆弱性は複数の認証経路に影響し、パッチを適用しなければ攻撃者がサーバーへの不正アクセスを獲得する可能性がある。
「この問題をありのままに呼ぶなら、これはcPanelとWHMにおける、認証を必要としない認証バイパスだ。cPanelとWHMは数万台のサーバーに導入され、インターネットのかなりの部分の前段に位置する管理プレーン・ソリューションである」と、watchTowerのCEO兼創業者であるBenjamin Harris氏はeSecurityPlanetへのメールで述べた。
さらに同氏は、「またしても、インターネットの半分が燃え上がっているような状況で右往左往している。脆弱性調査におけるAIの利用が増えていることを考えると、この新たな常態はますます身近なものになるだろう」と付け加えた。
cPanelの認証の脆弱性
このcPanelの脆弱性を悪用されると、サーバー全体が乗っ取られる可能性がある。Web Host Manager(WHM)はrootレベルのアクセス権を持つため、侵害された場合、Webサイト、データベース、メールシステム、各種設定を制御できる。
この問題はサポート対象となっているすべてのcPanelバージョンに影響し、攻撃対象領域を拡大するとともに、共有ホスティング環境やエンタープライズ・ホスティング環境の複数の顧客に影響を及ぼす可能性がある。
技術的な詳細はまだ公開されていないが、この脆弱性には認証メカニズムが関係しており、攻撃者がログインチェックを回避して不正アクセスを獲得できる可能性がある。
悪用に成功すると、WHMへの管理者アクセスを与えられ、設定変更、アカウント管理、顧客データへのアクセス、悪意あるコードや永続化の仕組みの展開が可能になる。
セキュリティ企業のwatchTowerは、脆弱なホストの特定を支援する検出ツールをリリースした。
cPanelはパッチを発行しており、すでに実際の環境での悪用報告も寄せられている。
cPanel導入環境のリスク低減
cPanelとWHMの環境を保護するには、パッチ適用と強固な運用管理の組み合わせが必要となる。
- パッチを直ちに適用するため、最新の安全なcPanelビルドへアップグレードし、必要に応じて更新を強制する。
- MFAを有効にするなどして強固なアクセス制御を実施し、rootの使用を制限し、ロールベースのアクセス原則を適用する。
- IP許可リストを使用して管理者アクセスを制限し、ファイアウォールルールを設定するとともに、WHMをVPNまたは踏み台ホストの背後に配置する。
- 監視し、認証アクティビティを記録し、ログイン失敗の急増、通常とは異なるアクセスパターン、その他の不審な挙動を検知したら警告する。
- 不要なサービスを無効化してシステムを強化し、安全な設定を適用するとともに、ファイル整合性監視を導入する。
- 能動的な侵害評価を実施し、安全性がテスト済みのバックアップを復旧用に利用できる状態にしておく。
- テストインシデント対応計画を、管理プレーンが侵害された場合のシナリオを想定して検証する。
こうした対策を実施することで、侵害されたホスティング環境の潜在的な被害範囲を抑えながら、レジリエンスを強化できる。
集中管理された管理者アクセスのリスク
攻撃者は、インフラの大部分を管理する管理プレーンにますます狙いを定めている。
cPanelのようなプラットフォームが魅力的な標的となるのは、1件の侵害で数百、場合によっては数千もの下流のWebサイトや顧客に影響を及ぼし得るためだ。
アクセスの集中はリスクを増幅させるため、強固な認証制御とセグメンテーションが重要になる。
そのため、共有環境やマルチテナント環境を運用する組織にとって、こうした管理レイヤーの保護は優先事項とすべきだ。
ここではゼロトラストアプローチが、暗黙の信頼への依存を減らし、管理アクセスの各入口で厳格な検証を強制することで役立つ。

