وصله شدن آسیبپذیری روز-صفرم در افزونهی وردپرس
شنبه, ۷ تیر ۱۳۹۳، ۱۲:۳۶ ق.ظ
وصلهی آسیبپذری روز-صفرم اسکریپت TimThumb برای سامانهی مدیریت محتوی وردپرس توسط توسعهدهندهی آن منتشر شد.
هفتهی گذشته، این شکاف امنیتی به صورت عمومی در فهرست رایانامهای منتشر شد و Ben Gillbanks، توسعهدهندهی این اسکریپت از تیم توسعهی وردپرس، ادعا کرده است که از وجود چنین آسیبپذیری بیخبر بوده و از طریق وبگاه wptavern.com از آن مطلع شده است.
TimThumb، یگ نرمافزار تغییر اندازهی تصاویر مبتنی بر PHP است و از آنجایی که وردپرس از ارسال تصاویر بندانگشتی پشتیبانی میکند، دیگر طرفداران زیادی ندارد، خصوصاً که این نرمافزار در سال ۲۰۱۱ نیز، از وجود یک آسیبپذیری روز-صفرم رنج برده است.
جزییات آسیبپذیری اخیر ویژگی WebShot در فهرست رایانامهای Full Disclosure منتشر شده است، درحالیکه ویژگی WebShot به صورت پیشفرض فعال نیست، اما پوستههای وردپرس، افزونهها و مولفههای غیراصلی این سامانه مدیریت محتوی در خطر حملات اجرای کد از راه دور هستند.
Securi، شرکت امنیت وب، گزارش داده است که این آسیبپذیری میتواند امکان حذف و تغییر پروندهها در کارگزار قربانی را بدون احراز هویت فراهم کند.
البته غالب کاربران وردپرس نیاز به نگرانی ندارند، چراکه نرمافزار TimThumb به صورت پیشفرض غیرفعال است و درصورت فعال بودن نیاز به دو افزونهی سمت کارگزار دارد تا بتوان از ان سوءاستفاده کرد، ولی بههرحال کد جدید این افزونه بالافاصله در مخزن پروژهای گوگل بارگذاری شد.
همچنین برای غیرفعال کردن ویژگی WebShot، که کارشناسان امنیتی تاکید به غیرفعال کردن این ویژگی کردهاند، لازم است یک پروندهی timthumb در پوسته یا ازفونه باز شود و مقدار متغیر WEBSHOT_ENABLED را به False تغییر دهند.
اولین آسیبپذیری روز-صفرم TimThumb که در سال ۲۰۱۱ کشف شد، به مهاجم این امکان را میداد که کد PHP را به صورت مستقیم در مسیر نهان TimThumb اجرا کند و این خطای امنیتی مجوز نوشتن را در این مسیر برای مهاجم از راه دور ایجاد میکرد.
آسیبپذیری اخیر، به صورت روز-صفرم و بدون اطلاع توسعهدهنده توسط Pichaya Morimoto کشف شده است، وی میگوید این آسیبپذیری در نسخهی 2.8.13 وجود دارد، همچنین پروژهی اصلی WordThumb 1.07 نیز دارای آسیبپذیری است. البته افزونهی WordPrss Gallery و IGIT Posts Slider Widge نیز با احتمال بالایی آسیبپذیر هستند و به علاوه تمام پوستههای وبگاه themify[.]me آسیبپذیر میباشند.
۹۳/۰۴/۰۷
I-tech
سایت متن زندگی در راستای ترویج زندگی به سبک ایرانی و اسلامی در فضایی مدرن راه اندازی شد
http://matnezendegi.ir/
شما می توانید ضمن بازدید از این سایت مدرن و لینک کردن آن در راه کمک به تربیت نسل آینده ایران زمین کمبه ما کمک نمایید
*برای آشنایی بیشتر با روند تولید و انتشار محتوا در سایت متن زندگی می توانید اینجا *کلیک کنید.
http://matnezendegi.ir/content/459
با تشکر
یا علی