ESC را فشار دهید تا بسته شود

آسیب‌پذیری Phusion Passenger در cPanel چیست؟ راهنمای رفع Privilege Escalation

آسیب‌پذیری Phusion Passenger در cPanel چیست؟ راهنمای رفع Privilege Escalation

فهرست

خلاصه سریع: cPanel در ۱۴ اوت ۲۰۲۶ درباره یک آسیب‌پذیری افزایش سطح دسترسی محلی در API مربوط به Watchdog نرم‌افزار Phusion Passenger هشدار داد. اگر روی cPanel/WHM از Passenger برای اجرای اپلیکیشن استفاده می‌کنید، بسته‌های EasyApache 4 را به‌روزرسانی و نتیجه نصب را بررسی کنید. محلی بودن آسیب‌پذیری به معنی بی‌خطر بودن آن نیست؛ یک حساب compromise‌شده می‌تواند نقطه شروع زنجیره حمله باشد.

آسیب‌پذیری Phusion Passenger در cPanel چیست؟ راهنمای رفع Privilege Escalation

آسیب‌پذیری Phusion Passenger Watchdog API چیست؟

Phusion Passenger یک application server برای اجرای برنامه‌های وب است. طبق هشدار رسمی cPanel، مشکل Watchdog API می‌تواند به local privilege escalation منجر شود و cPanel بسته‌های اصلاح‌شده Passenger را از مسیر EasyApache 4 ارائه کرده است.

در سناریوی افزایش سطح دسترسی، مهاجم معمولاً از قبل نوعی foothold محلی دارد؛ مثلاً یک حساب کاربری، shell یا credential سرقت‌شده. اهمیت نقص در این است که می‌تواند دامنه دسترسی مهاجم را بیشتر کند، به‌خصوص روی سرورهای چندکاربره.

چه سرورهایی باید بررسی شوند؟

  • cPanel/WHMهایی که Phusion Passenger روی آن‌ها نصب یا فعال است.
  • میزبانی اپلیکیشن‌های Ruby، Node.js یا Python از طریق Passenger.
  • سرورهای اشتراکی یا VPSهای چندکاربره.
  • سرورهایی که مدت زیادی EasyApache 4 یا packageهای سیستم را به‌روز نکرده‌اند.

CloudLinux نیز تأیید کرده که در ۱۴ اوت ۲۰۲۶ cPanel advisory مربوط به این local privilege escalation را منتشر و بسته‌های patched EasyApache 4 Passenger را ارائه کرده است. جزئیات محیط CloudLinux در اطلاعیه CloudLinux آمده است.

چطور بفهمیم Passenger نصب است؟

در WHM از بخش EasyApache 4 وضعیت بسته‌های Passenger را بررسی کنید. روی سرورهای مبتنی بر RPM نیز این دستور یک بررسی اولیه مفید است:

rpm -qa | grep -i passenger

وجود خروجی، نصب Passenger را نشان می‌دهد. نبود خروجی روی سیستم غیر RPM-based اثبات قطعی نبود Passenger نیست؛ در محیط cPanel بررسی EasyApache 4 و package manager سیستم مرجع مطمئن‌تری است.

روش رفع مشکل در cPanel/WHM

۱. Backup و پنجره نگهداری

پیش از تغییر packageهای وب‌سرور، از تنظیمات و داده‌های مهم نسخه پشتیبان داشته باشید و برای production یک maintenance window کوتاه در نظر بگیرید.

۲. به‌روزرسانی بسته‌های cPanel و EasyApache 4

بسته اصلاح‌شده از مسیر رسمی EasyApache 4 ارائه شده است. در بسیاری از سرورها updater بسته‌ها را می‌توان با دستور زیر اجرا کرد:

/scripts/update-packages

پس از اجرا، خروجی را برای repository error، dependency conflict یا package hold بررسی کنید. صرف اجرای دستور بدون کنترل نتیجه، به معنی patch موفق نیست.

۳. بررسی مجدد Passenger

بعد از update دوباره package list را بررسی کنید و مطمئن شوید نسخه قدیمی به دلیل exclude یا hold باقی نمانده است. در CloudLinux وضعیت repository و packageهای همان محیط را با advisory رسمی تطبیق دهید.

۴. تست سرویس‌ها

اپلیکیشن‌های وابسته به Passenger را باز کنید، error log را بررسی کنید و سلامت وب‌سرور را بسنجید. patch امنیتی نباید بدون تست availability پایان‌یافته تلقی شود.

اگر Passenger لازم نیست چه کنیم؟

اگر هیچ workload فعالی به Passenger وابسته نیست، حذف component غیرضروری می‌تواند attack surface را کاهش دهد؛ اما ابتدا dependencyها و تنظیمات EasyApache را بررسی کنید. حذف کورکورانه یک ماژول روی production ممکن است یک سایت یا اپلیکیشن را از دسترس خارج کند.

چرا این موضوع برای مدیر VPS مهم است؟

Privilege Escalation اغلب به‌تنهایی نقطه ورود نیست، اما وقتی با رمز لو‌رفته، افزونه آسیب‌پذیر یا shell یک کاربر ترکیب شود می‌تواند مرحله دوم حمله باشد. به همین دلیل patch کردن Passenger باید کنار MFA، محدودسازی SSH، به‌روزرسانی cPanel و مانیتورینگ لاگ‌ها انجام شود.

اگر برای اپلیکیشن یا چند سرویس به دسترسی مدیریتی مستقل نیاز دارید، یک سرور مجازی متناسب با بار کاری امکان کنترل مستقیم روی patching، فایروال و سرویس‌های نصب‌شده را می‌دهد. برای نیازهای ساده میزبانی، الزاماً VPS بهترین انتخاب نیست؛ مقصد باید با سطح مدیریت موردنیاز هماهنگ باشد.

چک‌لیست سریع مدیر سرور

  • وجود Passenger را در EasyApache 4 و package list بررسی کنید.
  • آخرین packageهای امنیتی cPanel/EasyApache را نصب کنید.
  • خطاهای repository و dependency را رفع کنید.
  • پس از patch اپلیکیشن‌ها و error logها را تست کنید.
  • حساب‌های cPanel و SSH را برای دسترسی غیرعادی مرور کنید.
  • در صورت بی‌نیازی واقعی، حذف امن Passenger را ارزیابی کنید.

جمع‌بندی

هشدار ۱۴ اوت ۲۰۲۶ cPanel درباره Phusion Passenger Watchdog API نشان می‌دهد componentهای داخلی control panel و application server هم باید مانند سیستم‌عامل مرتب patch شوند. اگر Passenger فعال است، به‌روزرسانی EasyApache 4 و راستی‌آزمایی نتیجه patch را در اولویت قرار دهید.

منابع

Rate this post
اشتراک گذاری نوشته در:

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *