Een ernstig lek in de Plesk beheerderspaneelsoftware wordt actief misbruikt om Plesk servers over te nemen, zo waarschuwt ontwikkelaar Parallels. Via Plesk is het mogelijk voor beheerders, webmasters en hostingbedrijven om FTP en e-mailaccounts aan te maken en andere zaken met betrekking tot hosting-accounts regelen. Een anonieme aanvaller kan via SQL Injection de Plesk server compromitteren, zonder dat hier enige authenticatie voor nodig is. De kwetsbaarheid is aanwezig in Plesk Panel versies 7.6.1 tot 10.3.1
Parallels product manager Tyra Blake laat weten dat een update voor het kwetsbare bestand al in september beschikbaar was, maar volgens sommige klanten werd de e-mail die voor het lek waarschuwt pas op 10 februari verstuurd.
Misbruik
Beheerders krijgen het advies om de update te installeren en te controleren of er geen misbruik van het kwetsbare bestand is gemaakt. Anders zouden aanvallers die eerder wisten binnen te komen, nog steeds toegang tot het systeem hebben, ook al is de update geïnstalleerd. Daarnaast zou ook van alle klanten het wachtwoord moeten worden gereset.
Plesk wordt door tal van hostingbedrijven, maar ook allerlei overheidssites gebruikt.
Deze posting is gelocked. Reageren is niet meer mogelijk.