Les amis, il est temps de revenir sur l'Ănorme Faille de SĂ©curitĂ© qui a touchĂ© cPanel !
Apparemment, le truc court quand mĂȘme depuis fin-fĂ©vrierâŠ
C'Ă©tait une faille Ă©norme qui permettait de se connecter en « root » au serveur, tranquilou, en bricolant juste un peu la session utilisateurâŠ
đ„ cPanel a la vie de millions de gens entre ses mains.
C'est une solution ultra-premium extrĂȘmement chĂšre pour le service rendu !
De nos jours, des IA comme Claude, Gemini, etc, peuvent auditer la sĂ©curitĂ© du code d'un software comme cPanel, et dĂ©tecter des failles qui auraient Ă©tĂ© ignorĂ©es par des humains. Elles excellent mĂȘme pour cela.
â Cette faille Ă©vidente n'aurait jamais dĂ» passer, surtout pas en 2026 !
Il y a eu négligence.
cPanel a Ă©tĂ© rachetĂ© il y a 8 ans par une boĂźte d'investissement dont la prioritĂ© semble ĂȘtre la rentabilitĂ©, avant l'innovation et la sĂ©curitĂ©.
J'invite donc chacun de vousâŠ
- utilisateurs finaux de cPanel,
- hébergeurs,
- propriĂ©taires de serveurs dĂ©diĂ©sâŠ
- tous !
âŠĂ profiter de cet incident pour sincĂšrement revoir l'avis que vous avez sur cette soi-disant Solution Standard PionniĂšre du Web, Leader de son MarchĂ©, et tout le toutim.
En avril 2024 (il y a tout pile 2 ans đ), on a fait le pari pour
@MassiveHoster, de lancer un hĂ©bergeur « sans cPanel », Ă cause de ses tarifs imprĂ©visibles (qui augmentent tous les ans avec un prĂ©avis de ~ 2 mois sans innovation notable)âŠ
Mais aussi, car des alternatives sérieuses et fiables existent !
Nous avons fait le choix de DirectAdmin. Un panel lancé en 2002 dont le forum contient des centaines de milliers de Topics !
Ce n'est pas un lapin de six semaines.
Nous avons configuré notre panel DirectAdmin pour que l'expérience-utilisateur soit au plus proche de cPanel.
Et sur environ 700 clients pour ce jeune projet, nous avons reçu, genre, 5 témoignages de gens qui disaient ne pas aimer notre panel et qui voulaient revenir à cPanel chez EasyHoster, o2switch ou autre.
Tout le reste de notre base utilisateurs s'est habitué à DirectAdmin en quelques heures/jours !
DirectAdmin inclut 90% des features de cPanel et dispose mĂȘme de quelques avantages, commeâŠ
- le script d'import de boĂźte mail via IMAP,
- la non-facturation des comptes utilisateurs qui permet d'offrir plus facilement du cloisonnement à bas coût,
- l'attribution de vraies adresses IP aux sous-comptes, sans systÚme de proxy bricolé "maison",
- un outil d'import de base de données plus performant que celui de phpMyAdmin,
- un excellent File Manager qui rivalise largement avec celui de cPanel,
- une meilleure intégration de Redis (mieux cloisonné qu'avec cPanel),
Et bien sûr, l'intégration de tous les outils que vous aimez :
- Softaculous,
- Imunify360,
- CloudLinux,
- Imunify360,
- PHP X-Ray,
- AccelerateWP,
- Python Setup,
- Node.js Setup,
- Jetbackup5,
- etc.
AprĂšs 2 ans d'utilisation extrĂȘmement intensive, sur une offre dite « illimitĂ©e » (MassiveHoster), avec des utilisateurs trĂšs gourmands⊠on peut vous assurer que DirectAdmin est trĂšs performant et tient le coup !
Je pense que c'est le moment de se poser la questionâŠ
Avons-nous vraiment besoin de cPanel (non) et voulons-nous continuer Ă payer 10 fois plus cher pour une solution qui n'apporte rien de plus et pour laquelle on ne peut mĂȘme plus faire confiance en termes de sĂ©curité ! â ïžâŒïž
cPanel ne s'est mĂȘme pas excusĂ©. Il n'y aura Ă©videmment aucun "geste commercial" et ils risquent de quand mĂȘme augmenter leurs tarifs en 2027, comme chaque annĂ©e.
Sur le plan technique, cPanel conseille à tout son écosystÚme de réinstaller tous leurs serveurs depuis zéro (tùche humainement IMPOSSIBLE pour la majorité des hébergeurs) ;
tout cela en s'appuyant sur un script bash censé indiquer si "l'exploit" a été utilisé ou non, mais codé avec les pieds et qui génÚre donc systématiquement des faux positifs.
« [!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED »
Concerne ~ tous les serveursâŠ
Préconisation froide et brutale :
« If the server is confirmed to be root-compromised, you will need to migrate the cPanel accounts to a known clean server. Or alternatively, reinstall the operating system on the server and restore the accounts from backups. »
Mais oui, bien sĂ»r, car ce genre de travaux se fait en quatre heures đ€Ą
Zéro empathie, ni respect, ni assistance dans cette situation inquiétante !
Perso, la confiance en prend un coup.
Et vous, qu'en pensez-vous ?
Si vous voyez le monopole de cette solution ultra-chĂšre d'un mauvais Ćil, les petits Likes ou RT sont toujours bienvenus.