اگر برای کسبوکار یا وبلاگ خود سایتی دارید، احتمالاً از «هاست اشتراکی» استفاده میکنید؛ یعنی سایت شما در کنار دهها سایت دیگر روی یک سرور مشترک قرار دارد. حالا یک نقص امنیتی بحرانی در سیپنل (cPanel)، یکی از پرکاربردترین پنلهای مدیریت هاست و سرور، کشف شده که میتواند امنیت همه این همسایهها را به خطر بیندازد.
به گفته شرکت سازنده سیپنل، این ضعف در بخش افزودن دامنههای جانبی (Parked و Addon Domain) قرار دارد. در یک سرور اشتراکی، حتی یک مشتری عادی که حساب سیپنل دارد، اگر اجازه افزودن این دامنهها را داشته باشد، میتواند در بخشهایی از سرور فایل دلخواه ایجاد کند و از این راه به دسترسی Root، یعنی بالاترین سطح دسترسی سرور، برسد.
سیپنل روز گذشته نسخههای اصلاحشده را منتشر کرده است. سرورهایی که بهروزرسانی خودکار روزانه دارند، وصله را بهطور خودکار دریافت میکنند و مدیران سرورهای اختصاصی هم میتوانند از طریق WHM یا دستور رسمی سیپنل، آن را فوراً نصب کنند.
سیپنل تاکنون سوءاستفاده فعال از این آسیبپذیری را رسماً تأیید نکرده و این نقص در فهرست آسیبپذیریهای فعال آژانس امنیت سایبری آمریکا (CISA) هم دیده نمیشود. بااینحال، یک مدیر سرور در انجمن رسمی سیپنل مدعی شده سرورش دو روز پیش از انتشار وصله با همین ضعف هک شده است؛ ادعایی که هنوز مستقلاً تأیید نشده است.
اگر سایت شما روی هاست اشتراکی است، بهروزرسانی سرور وظیفه شرکت هاستینگ است؛ اما حق دارید از پشتیبانی بپرسید که آیا سرور در برابر این آسیبپذیری وصله شده است یا نه. نگهداشتن یک نسخه پشتیبان خارج از همان سرور هم عاقلانه است؛ چون اگر کل سرور تسخیر شود، بکاپی که فقط روی همان سرور است نیز در معرض خطر قرار میگیرد.
همچنین نصب وصله جلوی سوءاستفاده از این آسیبپذیری در آینده را میگیرد؛ اما اگر سرور پیش از بهروزرسانی هک شده باشد، آپدیت بهتنهایی آثار نفوذ یا راههای دسترسیای را که مهاجم ایجاد کرده پاک نمیکند و سرور باید جداگانه بررسی و پاکسازی شود.

نوشدارو پلاس
این ماجرا یادآوری میکند که در هاست اشتراکی، امنیت سایت فقط به رمز عبور خودتان بستگی ندارد؛ امنیت و بهروزبودن کل سرور و سرعتعمل شرکت هاستینگ هم مستقیماً روی امنیت شما اثر دارد.
