Kiadásra került a HestiaCP 1.9.7-es verziója, amely egy kifejezetten biztonsági fókuszú szervizkiadás.
Biztonsági javítások
A kiadás legfontosabb része a sérülékenységek befoltozása. A javított hibák között szerepel:
- Hitelesítés nélküli távoli kódfuttatás (RCE) a webterminál munkamenet-deszerializációs hibáján keresztül – ez a legsúlyosabb a javított hibák közül, mivel bejelentkezés nélkül is kihasználható volt.
- Root szintű távoli kódfuttatás több különböző úton is: soremelés-injektálás a cron feladatok hozzáadásánál (
v-add-cron-job), másodlagos parancsinjektálás a feladatsor (queue) rendszerben, valamint duplaeval()hívás a felhasználó által befolyásolható konfigurációs adatokon (parse_object_kv_list). - Jogosultság-kiterjesztés: alacsony jogosultságú felhasználók root szintű parancsfuttatást érhettek el a
web.confnem megfelelően kezelt útvonalmezőin keresztül. - SQL-injekció az adatbázis-jelszó kezelésében (CWE-89).
- Hitelesített admin fiók átvétele az 1.9.6-os és korábbi verziókban.
- Cross-site scripting (XSS) a vezérlőpult felületén.
- IP-cím hamisítás a
CF-Connecting-IPfejléc manipulálásával.
Újdonság
A Fájlkezelőben mostantól a JSON fájlok közvetlenül szerkeszthetők, külön letöltés és visszatöltés nélkül.
Hibajavítások és karbantartás
A kiadás számos kisebb javítást is tartalmaz:
- Validáció a biztonsági mentés visszaállítási mezőire (
v-schedule-user-restore) - Az
evalhívások eltávolítása a keresési segédeszközökből a biztonság növelése érdekében - Az adatbázis-felhasználó létrehozás és jelszóváltoztatás megerősítése SQL-injekció ellen
- A telepítő mostantól akkor is lefut, ha hiányzik a netplan konfiguráció
- SFTP jail állapotellenőrzés a felhasználói jail műveletek előtt
- Privát kulcs felismerésének javítása az
sftpc()függvényben - A
v-extract-fs-archiveteljesen interaktivitás-mentes kicsomagolása - Elgépelés javítása a restic alapú mentésnél (
$KEEP_MONTHLY) - Fájlkezelő frissítése a 7.14.4-es verzióra
- Roundcube webmail frissítése az 1.6.17-es verzióra
Verziónév-változás
Az ARM64 csomagok X86-64 hardveren történő buildelése miatt a hestia-nginx és hestia-php csomagok elnevezési formátuma megváltozott, és már az 1.10-es verziónál tervezett sémát követi:
hestia-nginx-x.y.z-revision-os+release_architektúra.deb
hestia-php-x.y.z-revision-os+release_architektúra.deb
A változás a működést nem érinti. A jövőben a hestia és a hestia-web-terminal csomagok is erre a formátumra térnek át.
Összegzés: a HestiaCP 1.9.7 elsősorban biztonsági kiadás, és a javított sérülékenységek súlyossága miatt – különösen a hitelesítés nélkül kihasználható RCE miatt – a frissítés nem halogatható. A frissítés a szokásos módon, a rendszer beépített frissítőjével vagy az apt upgrade paranccsal telepíthető.
Fix: Webmail DNS record with alias inconsistencies
Fix: Rebuilding mail domains removes webmail SSL config
Bump Roundcube to version 1.6.16
Add support for PHP 8.4 in Quick Install apps
Improve security and performance optimizations
Bug fixes
Fix: Cleanup argument handling and improve kv parsing (#5309)
Fix: 421 error on all web and mail domains after Apache 2.4.64 update
Fix: Set default SOA retry value to 1800 for DENIC compliance
Fix domain alias replacement logic when changing web domain
Fix ipv4_cidr validation
Update magento.tpl / magento.stpl for healthcheck support
Add: Show user and bandwidth quota in the dashboard
Sort backup file list before retention check
Improve logging of Spamhaus DQS lookups without exposing query key
Bump Roundcube to version 1.6.11
Remove the apache2-suexec-pristine package from the Debian installer
Fix domain redirects not being suspended
Ensure newline at end of hestiaweb user crontab
Allow slash when adding username to smtp relay
Prevent empty user variable from affecting multiple scripts
Fix editing Panel Cronjobs for hestiaweb
Fix missing dependency proftpd-mod-crypto on Ubuntu
Fix the way Hestia validates chain certificate
Class change for latest version of file manager