In der Parallels Plesk Panel Applikation wurden kürzlich zwei Sicherheitslücken gefunden.
Die erste Schwachstelle (CVE-2013-0132) hat zur Folge, dass ein entfernter
angemeldeter Angreifer PHP-Befehle mit Root-Rechten ausführen kann. Die
Attacke besteht aus einem Aufruf von cgi-wrapper über das Programm /usr/sbin/suexec.
Die zweite Schwachstelle (CVE-2013-0133) erlaubt es einem entfernten
angemeldeten Psaadm-Benutzer administrative Skripte mit Root-Rechten
auszuführen. Diese Attacke basiert auf einer manipulierten
PATH-Umgebungsvariablen und dem /usr/local/psa/admin/sbin/wrapper-Programm.
Betroffen sind die Versionen 9.5, 10.x und 11.x. Anfällig sind nur Systeme,
die einen Apache Webserver mit Mod_php, Mod_perl, Mod_python, etc. verwenden.
Apache Webserver mit Fast CGI (PHP, Perl, Python, etc.) oder CGI (PHP, Perl,
Python, etc.) sind nicht anfällig für die Attacke.

