55 millió weboldal lehet komoly veszélyben

Ha nem vigyázunk, könnyen támadhatóvá válik a Wordpress alapon működő oldalunk.

Makay József
2014. 11. 25. 17:00
VéleményhírlevélJobban mondva - heti véleményhírlevél - ahol a hét kiemelt témáihoz fűzött személyes gondolatok összeérnek, részletek itt.

A „death by comments” néven emlegetett hiba a Wordpress egyik hozzászólás-feldolgozó függvényében van, aminek segítségével a támadó egy – JavaScript kóddal feljavított – hozzászólással teljesen átveheti az irányítást az oldal felett – számolt be róla az Androbit. Ebbe beletartozik saját PHP-k rendszerszintű futtatása, jelszavak módosítása, felhasználók, adminisztrátorok, valamint a tulajdonos kizárása és lényegében minden, amit maga a tulajdonos is megtehet.

A helyzetet súlyosbítja, hogy a négy éves múltra visszatekintő biztonsági hiányosság kihasználásához nem szükséges végtelenül komoly szakértelem, szóval aki hajlandó elolvasni a Pynnonen által elérhetővé tett dokumentációt, könnyedén elkövetheti a bűncselekménynek számító eltérítést.

A sérülékenység a 3.0-s verziószámmal ellátott kiadástól kezdve él és használható ki egészen a 4.0-s kiadásig, amiben a hozzászólások radikálisan átalakított kezelése miatt már nincs lehetőség erre a behatolásra. Ugyanakkor a Wordpress biztonsági csapata egy sor további XSS támadási lehetőséget is felfedezett, amit a 4.0.1-es verzióban javítottak, így minden érintettnek javasoljuk a Wordpress 4.0.1-re való frissítést – persze odafigyelve az egyéni módosításokra, amiket egy ilyen váltás általában felülír.

Amennyiben a házi módosítások miatt már nincs lehetőségünk a Wordpress frissítésére, érdemes elolvasnunk bejegyzés Workarounds című bekezdését, ahol részletes leírást kapunk a frissítés nélküli javításról.

A szerző véleménye

A Wordpress hatékonyságához, egyszerűségéhez és sokszínűségéhez egyszerűen nem férhet kétség. Ezeknek a tartalomkezelő rendszereknek viszont megvan az a hátránya is, hogy rengetegen foglalkoznak a bennük található biztonsági hibák felkutatásával, így weboldalunk és/vagy blogunk jóval gyakrabban válhat önjelölt Hacker Pistikék célpontjává, mint egy saját fejlesztésű weboldal esetében, ami mögött senki sem tudja, hogy milyen megoldások sorakoznak – függetlenül attól, hogy a Wordpress kódját folyamatosan javítják.

Hasonló cikkeket olvashat az Androbit.net oldalon.

Komment

Összesen 0 komment

A kommentek nem szerkesztett tartalmak, tartalmuk a szerzőjük álláspontját tükrözi. Mielőtt hozzászólna, kérjük, olvassa el a kommentszabályzatot.


Jelenleg nincsenek kommentek.

Szóljon hozzá!

Jelenleg csak a hozzászólások egy kis részét látja. Hozzászóláshoz és a további kommentek megtekintéséhez lépjen be, vagy regisztráljon!

Ne maradjon le a Magyar Nemzet legjobb írásairól, olvassa őket minden nap!

Google News
A legfrissebb hírekért kövess minket az Magyar Nemzet Google News oldalán is!

Portfóliónk minőségi tartalmat jelent minden olvasó számára. Egyedülálló elérést, országos lefedettséget és változatos megjelenési lehetőséget biztosít. Folyamatosan keressük az új irányokat és fejlődési lehetőségeket. Ez jövőnk záloga.