成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

LiteSpeed 緩存插件漏洞正對 WordPress 網(wǎng)站構(gòu)成重大風險

安全
LiteSpeed Cache 的免費版本最近修復了一個高危的權(quán)限提升缺陷,該c可能允許未經(jīng)身份驗證的網(wǎng)站訪問者獲得管理員權(quán)限。

WordPress 一款流行插件LiteSpeed Cache 的免費版本最近修復了一個高危的權(quán)限提升缺陷,該漏洞可能允許未經(jīng)身份驗證的網(wǎng)站訪問者獲得管理員權(quán)限。

LiteSpeed Cache 是一個緩存插件,被超過 600 萬個 WordPress 網(wǎng)站使用,有助于加速和改善用戶瀏覽體驗。

新發(fā)現(xiàn)的被跟蹤為 CVE-2024-50550 的高嚴重性漏洞是由插件的“角色模擬”功能中的弱哈希檢查引起的,該功能旨在模擬用戶角色,以幫助爬蟲從不同的用戶級別進行站點掃描。

該功能的函數(shù) ('is_role_simulation()') 使用存儲在 cookie 中的弱安全哈希值('litespeed_hash' 和 'litespeed_flash_hash')執(zhí)行兩個主要檢查。 但是,這些哈希值的生成具有有限的隨機性,因此在某些配置下是可預測的。

要使 CVE-2024-50550 可被利用,需要在爬網(wǎng)程序中配置以下設(shè)置:

  • 運行持續(xù)時間和間隔設(shè)置在 2500 到 4000 秒之間。
  • 服務(wù)器負載限制設(shè)置為 0。
  • 角色模擬設(shè)置為 administrator。

Patchstack 的安全研究員稱,盡管哈希值有 32 個字符長度,但攻擊者可以在 100 萬種可能性的集合中進行暴力破解。

成功利用此漏洞的攻擊者可以模擬管理員角色,這意味著他們可以上傳和安裝任意插件或惡意軟件、訪問后端數(shù)據(jù)庫、編輯網(wǎng)頁等。

10 月 17 日,供應商 LiteSpeed Technologies 在插件的 6.5.2 版本中發(fā)布了針對 CVE-2024-50550 的修復程序,提高了哈希值的隨機性,并使暴力破解變得幾乎無效。但根據(jù) WordPress.org 下載統(tǒng)計數(shù)據(jù),自補丁發(fā)布以來,大約有 200 萬個網(wǎng)站進行了升級,仍有 400 萬個網(wǎng)站暴露在漏洞中。

LiteSpeed 的安全難題

今年對于 LiteSpeed Cache 及其用戶來說是多事之秋,因為這個流行的插件出現(xiàn)了多個關(guān)鍵漏洞,其中一些漏洞被用到了實際的攻擊事件中。

2024 年 5 月,黑客利用具有未經(jīng)身份驗證的跨站點腳本缺陷 (CVE-2023-40000) 的過時版本的插件創(chuàng)建管理員帳戶并接管站點。

2024年 8 月,研究人員發(fā)現(xiàn)了一個關(guān)鍵的未經(jīng)身份驗證的權(quán)限提升漏洞 (CVE-2024-28000),警告其很容易被利用。在披露后的幾個小時內(nèi),攻擊者就發(fā)起了大規(guī)模攻擊,Wordfence阻止的惡意嘗試次數(shù)達到了5萬次。

2024年9月,該插件還修復了一個漏洞(CVE-2024-44000),該漏洞能導致未經(jīng)身份驗證的帳戶接管。

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2024-08-22 12:38:03

2024-02-28 18:19:35

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2017-03-09 20:57:26

2023-04-04 22:20:53

2019-05-15 09:43:08

在評估身份和訪問管理IAM安全

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2015-03-13 09:20:57

2025-05-19 10:09:00

2022-02-12 16:30:02

WordPress安全漏洞插件

2023-07-25 10:07:01

2023-06-01 15:30:21

2023-11-10 15:35:24

2022-02-25 16:07:04

漏洞PHPWordPress

2023-05-08 19:28:11

2014-07-22 10:43:16

2022-02-16 08:33:46

漏洞網(wǎng)絡(luò)安全惡意網(wǎng)絡(luò)

2017-12-07 09:01:40

2013-10-31 13:19:06

2022-01-19 11:09:35

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 黄色一级免费 | 亚洲综合大片69999 | 岛国av一区二区 | 久久精品一区二区三区四区 | 日本xx视频免费观看 | 久久精品色欧美aⅴ一区二区 | 欧美日韩国产精品一区 | av在线一区二区三区 | 国产精品国产精品国产专区不卡 | 91久久精品国产91久久性色tv | 99国产精品久久久 | 欧美日高清| www久久久| 99精品久久99久久久久 | 久久国产精品视频免费看 | 国产一区不卡 | 久久久精品一区二区三区四季av | 国产毛片久久久 | 亚洲91精品| 国产精品视频网 | 国产激情视频在线免费观看 | 一级片aaa| 狠狠色香婷婷久久亚洲精品 | 一级黄色片在线免费观看 | 免费观看一级毛片视频 | 国产乱码精品一区二三赶尸艳谈 | 欧美日韩不卡 | 毛片一级电影 | 亚洲视频中文字幕 | 二区av | 最新中文字幕第一页视频 | 国产高清av免费观看 | 免费黄色录像视频 | 狠狠躁18三区二区一区 | 日韩精品一区二区三区在线观看 | 成人小视频在线观看 | 国产成人免费 | 久草在线 | 作爱视频免费看 | 亚洲免费视频一区 | 国产一区二区不卡 |