• 16-12-2020, 14:53:49
    #1
    Konuyu anca yeni açabildim günler öncesinde görmüştüm.

    Expolitler;
    https://www.vulnerability-lab.com/ge...nt.php?id=2240
    https://www.vulnerability-lab.com/ge...nt.php?id=2239
    https://www.vulnerability-lab.com/ge...nt.php?id=2238


    Forum > https://forum.vestacp.com/viewtopic.php?f=10&t=20287

    Malum VestaCp artık kendini güncellemeyen bir sistem. Bu panel artık son kullanıcıdan ziyade az çok kodla oynayabilenlerin paneli olacak gibi. Rus arkadaşa ulaşabilen yok. Son kullanıcıların acil panel araması şart.

    Hala kullanmak isteyenler varsa ve de hâlâ portları değiştirmemişlerse acil önlem almak zorundalar. Portlar standart olarak ilk kullanımda değişmeli zaten.

    Zaten ne olursa olsun öncelikle port değişmeli. Çinli primatların yaptıkları ilk iş 8083 ve SSH portuna düzenli ataklar yapmaları.

    * Başka bir panele geçebilirsiniz.
    * Kullanıcı girişini kendinize göre (session,cookie) oluşturabilirsiniz.
    * Kullanıcı girişlerine ek htaccess auth parola koruması atılabilinir.
    * Php dosylara istenilen güvenlik ek kodları yazılabilinir/eklenebilinir.
    * PhpMyAdmin ve benzeri açık uygulamalarınıza da php auth ve ip kısıtlama getirelebilinir.
    * IP kısıtlama olarak harici VPN kullanıp ilgili VPN nin IP'si dışındakileri de yasaklanabilinir.

    Ancak hepsi de kişisel kullanımdan öteye geçmez. Ben kendime az çok bu şekilde yapıyorum. Zaten yakında LAMP kurup panelsiz iş yapmaya devam edecem. Panelle işi olmayanlar LAMP kurabilir ya da bu şekilde genel bir tedbir alabilir, aslında diğer açık kaynak kodlu paneller içinde geçerli olmalı bunlar.

    Dipnot,
    *VestaCp'nin kodlarıyla farklı paneller de var, onlarada bakılanabilinir. Malum vestavp kadar sade ve az kaynak tüketimi (kendi programcığı) panel yok gibi piyasada.
    *Panel önerisinde bulunmayalım onlarca başlık var.
  • 16-12-2020, 16:57:51
    #2
    GokTug adlı üyeden alıntı: mesajı görüntüle
    Konuyu anca yeni açabildim günler öncesinde görmüştüm.

    Expolitler;
    https://www.vulnerability-lab.com/ge...nt.php?id=2240
    https://www.vulnerability-lab.com/ge...nt.php?id=2239
    https://www.vulnerability-lab.com/ge...nt.php?id=2238


    Forum > https://forum.vestacp.com/viewtopic.php?f=10&t=20287

    Malum VestaCp artık kendini güncellemeyen bir sistem. Bu panel artık son kullanıcıdan ziyade az çok kodla oynayabilenlerin paneli olacak gibi. Rus arkadaşa ulaşabilen yok. Son kullanıcıların acil panel araması şart.

    Hala kullanmak isteyenler varsa ve de hâlâ portları değiştirmemişlerse acil önlem almak zorundalar. Portlar standart olarak ilk kullanımda değişmeli zaten.

    Zaten ne olursa olsun öncelikle port değişmeli. Çinli primatların yaptıkları ilk iş 8083 ve SSH portuna düzenli ataklar yapmaları.

    * Başka bir panele geçebilirsiniz.
    * Kullanıcı girişini kendinize göre (session,cookie) oluşturabilirsiniz.
    * Kullanıcı girişlerine ek htaccess auth parola koruması atılabilinir.
    * Php dosylara istenilen güvenlik ek kodları yazılabilinir/eklenebilinir.
    * PhpMyAdmin ve benzeri açık uygulamalarınıza da php auth ve ip kısıtlama getirelebilinir.
    * IP kısıtlama olarak harici VPN kullanıp ilgili VPN nin IP'si dışındakileri de yasaklanabilinir.

    Ancak hepsi de kişisel kullanımdan öteye geçmez. Ben kendime az çok bu şekilde yapıyorum. Zaten yakında LAMP kurup panelsiz iş yapmaya devam edecem. Panelle işi olmayanlar LAMP kurabilir ya da bu şekilde genel bir tedbir alabilir, aslında diğer açık kaynak kodlu paneller içinde geçerli olmalı bunlar.

    Dipnot,
    *VestaCp'nin kodlarıyla farklı paneller de var, onlarada bakılanabilinir. Malum vestavp kadar sade ve az kaynak tüketimi (kendi programcığı) panel yok gibi piyasada.
    *Panel önerisinde bulunmayalım onlarca başlık var.
    Merhabalar,

    VestaCP yi belirttiğiniz nedenler ve başka nedenler kaynaklı asla önermiyoruz. Bir dönem başka bir exploit ile kötü niyetli kişiler sunucuları mining amaçlı kullanıyorlardı. Bazı sunucu sahipleri bunun farkına bile varamıyordu. Sürekli ayrı bir exploit yayınlanıyor bu panelde ve her biri diğer panellere nazaran yüksek seviye güvenlik zafiyeti içeriyor.

    Panel giriş portunu değiştirmek yetmez. Bize göre VestaCP kullanan hali hazırdaki herkesin panel ve phpmyadmin erişimlerini belirli ip adresleri (kendi ipleri) erişecek şekilde ayarlamalarıdır. Diğer türlü bu panele asla güvenmeyiniz.

    İyi çalışmalar.
  • 16-12-2020, 22:14:35
    #3
    Bu panel kadar güvensiz başka panel yok herhalde. Ara ara exploitler çıkıyor ve bazıları gerçekten önemli açıklar.