自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Litespeed 曝出高速緩存漏洞,數(shù)百萬(wàn) WordPress 網(wǎng)站面臨安全威脅

安全
該漏洞是由 LiteSpeed Cache 6.3.0.1 及以下版本中的弱散列檢查引起的,可能導(dǎo)致數(shù)百萬(wàn)個(gè)網(wǎng)站遭遇攻擊。

近日,有研究人員在插件的用戶模擬功能中發(fā)現(xiàn)了未經(jīng)身份驗(yàn)證的權(quán)限升級(jí)漏洞 (CVE-2024-28000),該漏洞是由 LiteSpeed Cache 6.3.0.1 及以下版本中的弱散列檢查引起的。這個(gè)漏洞可能會(huì)讓攻擊者在創(chuàng)建惡意管理員賬戶后接管數(shù)百萬(wàn)個(gè)網(wǎng)站。

LiteSpeed Cache 是開源的,也是最流行的 WordPress 網(wǎng)站加速插件,擁有超過 500 萬(wàn)的活躍安裝量,支持 WooCommerce、bbPress、ClassicPress 和 Yoast SEO。

本月初,安全研究員John Blackbourn向Patchstack的漏洞懸賞計(jì)劃提交了該漏洞。 LiteSpeed團(tuán)隊(duì)開發(fā)了補(bǔ)丁,并在 8月13日發(fā)布的LiteSpeed Cache 6.4版本中一并提供。

一旦有攻擊者成功利用該漏洞,任何未經(jīng)身份驗(yàn)證的訪問者都可以獲得管理員級(jí)別的訪問權(quán)限,從而通過安裝惡意插件、更改關(guān)鍵設(shè)置、將流量重定向到惡意網(wǎng)站、向訪問者分發(fā)惡意軟件或竊取用戶數(shù)據(jù)等方式,從而完全控制運(yùn)行易受攻擊的 LiteSpeed Cache 版本的網(wǎng)站。

Patchstack 安全研究員Rafie Muhammad本周三(9月21日)解釋稱:目前我們能夠確定,暴力攻擊會(huì)遍歷安全散列的所有 100 萬(wàn)個(gè)已知可能值,并將它們傳遞到 litespeed_hash cookie 中,即使以相對(duì)較低的每秒 3 個(gè)請(qǐng)求的速度運(yùn)行,也能在幾小時(shí)到一周內(nèi)以任何給定用戶 ID 的身份訪問網(wǎng)站。

唯一的先決條件是需要知道管理員級(jí)用戶的 ID,并將其輸入 litespeed_role cookie。確定這樣一個(gè)用戶的難度完全取決于目標(biāo)網(wǎng)站,在許多情況下,用戶 ID 為 1 就能成功。

雖然開發(fā)團(tuán)隊(duì)在上周發(fā)布了解決這一關(guān)鍵安全漏洞的版本,但根據(jù) WordPress 官方插件庫(kù)的下載統(tǒng)計(jì)顯示,該插件的下載次數(shù)僅略高于 250 萬(wàn)次,這可能導(dǎo)致一半以上使用該插件的網(wǎng)站受到攻擊。

今年早些時(shí)候,攻擊者利用 LiteSpeed Cache 的一個(gè)未經(jīng)驗(yàn)證的跨站腳本漏洞(CVE-2023-40000)創(chuàng)建了惡意管理員用戶,并獲得了對(duì)脆弱網(wǎng)站的控制權(quán)。

今年 5 月,Automattic 的安全團(tuán)隊(duì) WPScan 曾發(fā)布警告稱,威脅者在看到來自一個(gè)惡意 IP 地址的 120 多萬(wàn)次探測(cè)后曾在4月對(duì)目標(biāo)進(jìn)行了大量掃描。

他們強(qiáng)烈建議用戶盡快用最新的 Litespeed Cache 補(bǔ)丁版本更新自己的網(wǎng)站。Wordfence威脅情報(bào)主管Chloe Chamberland今天也警告稱:這個(gè)漏洞被利用的風(fēng)險(xiǎn)性極高。

今年 6 月,Wordfence 威脅情報(bào)團(tuán)隊(duì)還報(bào)告稱,一名威脅行為者在 WordPress.org 上至少后門了五個(gè)插件,并添加了惡意 PHP 腳本,以便在運(yùn)行這些插件的網(wǎng)站上創(chuàng)建具有管理員權(quán)限的賬戶。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2013-08-28 11:38:20

2022-01-12 12:33:15

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2024-05-08 16:32:35

2024-01-19 16:40:22

2022-05-05 14:01:02

DNS高危漏洞uClibc

2011-05-27 10:01:17

2024-09-30 13:31:57

2021-04-14 10:53:33

DNS漏洞物聯(lián)網(wǎng)設(shè)備

2022-03-24 09:59:32

漏洞黑客網(wǎng)絡(luò)攻擊

2020-05-09 10:43:54

網(wǎng)站安全WordPress安全Elementor

2012-06-15 10:35:19

2024-11-01 21:56:02

2014-07-23 16:50:04

2021-09-05 05:59:00

BrakTooth漏洞藍(lán)牙設(shè)備

2015-05-08 12:17:53

2022-05-18 14:17:00

黑客漏洞網(wǎng)絡(luò)攻擊

2011-05-25 19:22:45

2014-12-09 13:22:06

2024-09-27 15:57:08

2025-01-08 08:17:46

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)