تاریخ انتشار: یکشنبه 1397/05/28 - 21:15
کد خبر: 278609

خطر نفوذ به سیستم مدیریت محتوای «وردپرس»

مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه ای نسبت به آسیب پذیری جدید زبان PHP که سیستم مدیریت محتوای «وردپرس» را هدف قرار داده است، هشدار داد.

به گزارش «خبرنامه دانشجویان ایران» به نقل از مرکز ماهر، محقق امنیت سایبری مرکز Secarma ، به تازگی یک ‫آسیب پذیری بر روی زبان PHP منتشر کرده که بخش Installations سیستم مدیریت محتوای سایت وردپرس ( Wordpress ) را آسیب پذیر خواهد کرد. بر اساس گزارش منتشره، این آسیب پذیری که از نوع Code Execution بوده در تاریخ ۲۸ فوریه ۲۰۱۷ به تیم امنیتی وردپرس گزارش شده، اما تا به امروز این آسیب پذیری رفع نشده است.

این آسیب پذیری تنها سیستم مدیریت محتوا Wordpress را هدف نمی گیرد، چراکه آسیب پذیری در زبان برنامه نویسی PHP بوده و تمامی اپلیکیشن های مبتنی بر پی اچ پی ( PHP-based ) را تحت تأثیر خود قرار خواهد داد.

این آسیب پذیری در ساختار Deserialization زبان برنامه نویسی PHP وجود دارد که همان عملکرد بازگرداندن String ها به PHP Object ها بوده و از سال ۲۰۰۹ که اولین بار محقق امنیت سایبری آلمانی به نام Stefan Esser حمله موفقیت آمیز به ساختار Deserialization را منتشر کرد، بارها آسیب پذیری های مشابه و Exploit های آنها توسط روش های مختلف منتشر شده که باعث حملات مختلف علیه سرورها و اپلیکیشن PHP ها شده است.

آسیب پذیری جدید منتشر شده باعث می شود که نفوذگر بتواند داده های مد نظر خود را روی سرور قربانی آپلود کند. این خود باعث می شود که راهی برای فراخوانی phar:// را برای نفوذگر فراهم کند در نهایت امکان اجرای کدهای آلوده روی سرور قابل انجام خواهد بود.

این آسیب پذیری روی پروسه عملکرد توابع thumbnail در سیستم مدیریت محتوا Wordpress اثر می گذارد و در صورت آپلود فایلهای عکس آلوده روی سرور مدنظر، امکان Exploit کردن این آسیب پذیری برای نفوذگر فراهم می شود.

در تحقیقات اولیه علاوه بر وردپرس، سیستم مدیریت محتوا Typo۳ و Contao هم دارای این آسیب پذیری هستند.

برای انجام این حمله به وردپرس، دو فایل متفاوت Payload ، یکی برای نسخه ۴.۹ و دیگری برای نسخه های پایین تر باید آماده شود. برخلاف وردپرس که تا این لحظه به روز رسانی برای رفع آسیب پذری فوق ارائه نکرده است، تیم پشتیبانی Typo۳ در آخرین به روزرسانی خود این آسیب پذیری را رفع کرده است.

این آسیب پذیری در هفته گذشته در دو کنفرانس BlackHat و BSides معرفی شده است. همچنین روی کتابخانه TCPDF هم وجود دارد که برای کار کردن با فایلهای PDF در زبان PHP است.

مرکز ماهر از کاربران خواست که برای جلوگیری از حمله علیه این CMS ها و کتابخانه های مشابه، به روزرسانی هایی که در چند روز آینده ارائه خواهند شد را حتما روی سامانه های خود اعمال کنند.

وردپرس یک سیستم مدیریت محتوا برای سایت‌ها و وبلاگ‌ها است. به بیان دیگر وردپرس یک سیستم رایگان وبلاگ نویسی است که به صورت یک CMS یا نرم‌افزار متن باز برای مدیریت محتوای سایت‌ها معرفی شده است.

نظرات
حداکثر تعداد کاراکتر نظر 200 ميياشد
نظراتی که حاوی توهین یا افترا به اشخاص، قومیت‌ها، عقاید دیگران باشد و یا با قوانین جمهوری اسلامی ایران و آموزه‌های دینی مغایرت داشته باشد منتشر نخواهد شد - لطفاً نظرات خود را با حروف فارسی تایپ کنید
تورهای مسافرتی آفری
هلاکت یک نظامی صهیونیست در شمال غزه
کمک ۲۶میلیارد دلاری آمریکا به اسراییل در ۲۰۰مین روز جنگ
اعلام آماده باش کامل در یک شهر ؛ مدارس هم تعطیل شد
تثبیت موقعیت ایران پس از عملیات وعده صادق
دکترین هسته ای ایران تغییر می کند؟
جنگ در غزه، تحصن در کلمبیا
تلویزیون اسرائیل تایید کرد؛ حمله جدید ارتش صهیونیستی در راه است
تحریم های جدید آمریکا علیه ایران؛ ۴ شخص و ۲ شرکت تحریم شدند
آگهی های عجیب و غریب در بازار تبلیغات
واکنش رسمی آمریکا در خصوص مذکرات احیای برجام
جمعی از کارگران فردا با رهبر معظم انقلاب دیدار می‌کنند
تمرین پرسپولیس با حضور بیرانوند برگزار شد
مسابقه آلومینیوم اراک و پرسپولیس با حضور تماشاگر برگزار می شود
چند درصد مردم ایران تلویزیون می‌بینند؟
تمهیدات حفاظتی و اجرایی برگزاری کنکور از زبان قائم مقام سازمان سنجش
تحویل واحدهای مسکونی دانشگاه صنعتی امیرکبیر تا پایان شهریور
مراسم روز جهانی مالکیت فکری برگزار می‌شود
ادای احترام رئیس جمهور به محمدعلی جناح «قائد اعظم»
القسام: پاسخ ایران، قواعد جدیدی در درگیری با اسرائیل ایجاد کرد
دستگیری بیش از ۱۳۳ نفر در تظاهرات دانشگاه نیویورک در حمایت از غزه
افزایش ۴۰۰ درصدی روان‌پریشی اسرائیلی‌ها پس از حمله ایران
تمهیدات حفاظتی و اجرایی برگزاری کنکور از زبان قائم مقام سازمان سنجش
تحویل واحدهای مسکونی دانشگاه صنعتی امیرکبیر تا پایان شهریور
مراسم روز جهانی مالکیت فکری برگزار می‌شود
لزوم رسیدگی مجلس به لایحه مهارت آموزی سربازان
اهدای مدرک دکترای افتخاری دانشگاه کراچی به رئیسی
دانشگاه صنعت ماشین‌سازی تاسیس می‌شود
آغاز پذیرش دانشجوی دکتری بدون آزمون در دانشگاه آزاد
محدودیت تردد در دانشگاه شریف در روزهای کنکور
شناسایی ۳۰۰ تارنمای تبلیغ فروش سوالات کنکور؛ دستگیری ۲۰ متهم
محدودیت تردد در دانشگاه صنعتی شریف اعلام شد
هفدهمین آزمون پذیرش دانشجوی پزشکی از لیسانس تیرماه برگزار می شود
نخستین هم‌اندیشی اعضای هیئت علمی گروه‌های آموزشی هنر، ارتباطات و رسانه برگزار شد
هشدار دانشگاه پیام نور به متقاضیان جذب فراگیر کارشناسی ارشد
تشکیل کمیته اقتصادی برای درآمدزایی غیرشهریه‌ای دانشگاه آزاد
تنوع فرصت‌های شغلی در دومین نمایشگاه کار دانشگاه تهران
نظرسنجی
بنظر شما باتوجه به حوادث اخیر فلسطین چقدر احتمال فروپاشی رژیم صهیونیستی وجود دارد؟




مشاهده نتایج
go to top