精品免费在线观看-精品欧美-精品欧美成人bd高清在线观看-精品欧美高清不卡在线-精品欧美日韩一区二区

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 安全教程 查看內(nèi)容

WordPress自動更新漏洞:超1/4網(wǎng)站可被黑客一舉擊潰

2022-9-23 15:52| 查看: 1508 |來源: 互聯(lián)網(wǎng)

Wordfence最新漏洞造成大部分的網(wǎng)站被黑,Wordfence最近披露了某個(gè)影響范圍很廣的安全問題,大量WordPress網(wǎng)站都受到影響。這個(gè)漏洞利用的是WordPress的自動更新 ...

Wordfence最新漏洞造成大部分的網(wǎng)站被黑,Wordfence最近披露了某個(gè)影響范圍很廣的安全問題,大量WordPress網(wǎng)站都受到影響。這個(gè)漏洞利用的是WordPress的自動更新功能,此功能默認(rèn)是開啟的,又因?yàn)檎麄(gè)互聯(lián)網(wǎng)上大約有27%的站點(diǎn)都采用WordPress,所以Wordfence宣稱,整個(gè)web世界有27%的網(wǎng)站都可能因此被黑。

簡單說就是利用WordPress更新服務(wù)器的弱點(diǎn),控制該服務(wù)器,自然也就能夠同時(shí)對所有采用WordPress的網(wǎng)站完成入侵了。

全球超1/4網(wǎng)站可被黑客一舉擊潰

一擊黑入全球1/4的網(wǎng)站

在WordPress生態(tài)中,api.wordpress.org服務(wù)器的重要功能在于,為WordPress站點(diǎn)發(fā)布自動更新。各WordPress站點(diǎn),每隔1個(gè)小時(shí)就會向該服務(wù)器發(fā)起請求,檢查插件、主題和WordPress核心更新。

api.wordpress.org服務(wù)器的響應(yīng)就包括了WordPress各部分是否需要自動更新,響應(yīng)中也包含下載和安裝更新軟件的URL地址。

于是,只要搞定了這臺服務(wù)器,黑客也就能夠讓所有的WordPress站點(diǎn)自動從他們自己的URL下載和安全惡意程序了。也就是說,攻擊者通過api.wordpress.org的自動更新機(jī)制,就能大規(guī)模黑入大量WordPress站點(diǎn)。

api.wordpress.org服務(wù)器

整個(gè)過程實(shí)際上是完全可行的,因?yàn)閃ordPress本身并不提供軟件的簽名驗(yàn)證。它信任api.wordpress.org提供的任意URL地址和包。WordPress文檔中有提到:默認(rèn)情況下,每個(gè)站點(diǎn)都會開啟自動更新功能,接收核心文件更新。

按照Wordfence的說法,黑客只需要針對api.wordpress.org一擊,就能讓全球超過1/4的網(wǎng)站感染惡意程序。

api.wordpress.org漏洞技術(shù)細(xì)節(jié)

這個(gè)更新服務(wù)器有個(gè)GitHub webhook,它能夠讓W(xué)ordPress核心開發(fā)者將代碼同步到wordpress.org SVN庫,也就能夠?qū)itHub作為其源代碼庫了。這樣一來,核心開發(fā)者只要在GitHub提交更改,就會觸發(fā)api.wordpress.org的一個(gè)進(jìn)程,也就能方便得從GitHub獲得最新代碼。

這里api.wordpress.org聯(lián)系GitHub的URL也就是所謂的“webhook”,這東西是用PHP寫的。此webhook的PHP是開源的,點(diǎn)擊這里就能獲取。

Wordfence對其中的代碼進(jìn)行了分析,發(fā)現(xiàn)了其中的一個(gè)漏洞。攻擊者利用該漏洞就能夠在api.wordpress.org上執(zhí)行任意代碼,并且獲得api.wordpress.org的訪問權(quán)。實(shí)際上也就是遠(yuǎn)程代碼執(zhí)行漏洞了。

來自GitHub的請求抵達(dá)api.wordpress.org,那么webhook會通過共享的hashing算法來確認(rèn),的確是GitHub發(fā)出的請求。整個(gè)過程是GitHub發(fā)出JSON數(shù)據(jù),它會將數(shù)據(jù)和共享秘值進(jìn)行混合,哈希后將哈希值與JSON數(shù)據(jù)一同發(fā)給api.wordpress.org。

api.wordpress.org收到請求之后,也將JSON數(shù)據(jù)和共享秘值進(jìn)行混合,然后算哈希。最終結(jié)果如果和GitHub發(fā)來的匹配,也就證明了來源是沒問題的,是GitHub發(fā)來的請求。

api.wordpress.org漏洞技術(shù)細(xì)節(jié)

GitHub采用SHA1來生成哈希,并且在header: X-Hub-Signature: sha1={hash}的位置給出簽名。webhook提取算法和哈希來確認(rèn)簽名。漏洞也就在于:代碼會使用客戶端提供的哈希函數(shù),這里的客戶端通常情況下當(dāng)然就是GitHub了。在這個(gè)過程中,如果能夠繞過webhook認(rèn)證機(jī)制,攻擊者將能夠向shell_exec直接傳送POST參數(shù),從而執(zhí)行遠(yuǎn)程代碼并順利入侵api.wordpress.org更新服務(wù)器。

當(dāng)然整個(gè)過程需要讓webhook認(rèn)為,攻擊者是知道共享秘值的。不過webhook能夠讓攻擊者選擇哈希算法,PHP提供了各種算法。找個(gè)足夠弱的哈希算法,暴力攻破webhook,發(fā)出一系列哈希,猜出共享秘值和發(fā)送數(shù)據(jù)的哈希值,直到猜對為止,api.wordpress.org就會響應(yīng)請求。

整個(gè)過程的詳情可以參見文末Wordfence的原文鏈接。

問題根源沒有解決?

Wordfence是在今年9月份將該漏洞上報(bào)給Automattic(WordPress母公司)的,Automattic與9月7日向代碼庫推了fix(有關(guān)補(bǔ)丁詳情,可以點(diǎn)擊這里)。不過Wordfence表示api.wordpress.org仍然是部署WordPress核心、插件和主題升級的單點(diǎn)故障根源所在。

Wordfence表示曾經(jīng)試圖與Automattic安全團(tuán)隊(duì)就有關(guān)自動升級系統(tǒng)的安全問題展開對話,但沒有得到任何回應(yīng)。大約在3年前,就有相關(guān)WordPress服務(wù)器部署認(rèn)證機(jī)制的探討,目前都還沒有任何進(jìn)展。

tag標(biāo)簽:WordPress 自動更新漏洞
本文最后更新于 2022-9-23 15:52,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請?jiān)诰W(wǎng)站留言或聯(lián)系站長:17tui@17tui.com
·END·
站長網(wǎng)微信號:w17tui,關(guān)注站長、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識,文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請勿用于商業(yè)用途,如果損害了您的權(quán)利,請聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉(zhuǎn)型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營銷服務(wù),與站長一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 日本久久久免费高清 | 黄色免费观看视频网站 | 黄色一级今| 亚洲国产精品久久 | 9191精品国产免费不久久 | 国产精品亚洲色图 | 亚洲精品你懂的 | 亚洲国产系列一区二区三区 | 国产精品嫩草研究院成人 | 国产l精品国产亚洲区久久 国产ppp在线视频在线观看 | 欧美一级特黄aaa大片 | 免费福利网络在线 | 久久国产一级毛片一区二区 | 久久综合成人网 | 亚洲欧美另类在线 | 777欧美午夜精品影院 | 欧美顶级黄色大片免费 | 欧美精品久久久亚洲 | 131美女爱做免费高清视频 | 青青青视频自偷自拍视频1 青青青视频免费一区二区 青青青视频蜜桃一区二区 青青青爽国产在线视频 | 国产成人a∨麻豆精品 | 在线看国产 | 亚洲一区二区精品推荐 | 日本大片在线观看 | 久草网免费 | 亚洲午夜国产片在线观看 | 亚洲天堂一区二区三区四区 | 久久久精品视频免费观看 | 欧美国产成人免费观看永久视频 | 日美一级毛片 | 国产成人久久精品激情 | 91亚洲一区二区在线观看不卡 | 日本一级大毛片a一 | 麻豆传媒小视频 | 亚洲一区二区三区麻豆 | 网友偷自拍原创区 | 播放一级黄色录像 | 全黄一级裸片视频免费区 | 国产欧美精品一区二区三区四区 | 国产国语一级毛片在线放 | 免费黄毛片 |