اخبار محرمانه

آخرين مطالب

هشدار مرکز ماهر

خطر نفوذ به سیستم مدیریت محتوای «وردپرس» سیاسی

  بزرگنمايي:

اخبار محرمانه - به گزارش گرداب، محقق امنیت سایبری مرکز Secarma ، به تازگی یک ‫آسیب پذیری بر روی زبان PHP منتشر کرده که بخش Installations سیستم مدیریت محتوای سایت وردپرس ( Wordpress ) را آسیب پذیر خواهد کرد. بر اساس گزارش منتشره، این آسیب پذیری که از نوع Code Execution بوده در تاریخ 28 فوریه 2017 به تیم امنیتی وردپرس گزارش شده، اما تا به امروز این آسیب پذیری رفع نشده است.
این آسیب پذیری تنها سیستم مدیریت محتوا Wordpress را هدف نمی گیرد، چراکه آسیب پذیری در زبان برنامه نویسی PHP بوده و تمامی اپلیکیشن های مبتنی بر پی اچ پی ( PHP-based ) را تحت تأثیر خود قرار خواهد داد.
این آسیب پذیری در ساختار Deserialization زبان برنامه نویسی PHP وجود دارد که همان عملکرد بازگرداندن String ها به PHP Object ها بوده و از سال 2009 که اولین بار محقق امنیت سایبری آلمانی به نام Stefan Esser حمله موفقیت آمیز به ساختار Deserialization را منتشر کرد، بارها آسیب پذیری های مشابه و Exploit های آنها توسط روش های مختلف منتشر شده که باعث حملات مختلف علیه سرورها و اپلیکیشن PHP ها شده است.
آسیب پذیری جدید منتشر شده باعث می شود که نفوذگر بتواند داده های مد نظر خود را روی سرور قربانی آپلود کند. این خود باعث می شود که راهی برای فراخوانی phar:// را برای نفوذگر فراهم کند در نهایت امکان اجرای کدهای آلوده روی سرور قابل انجام خواهد بود.
این آسیب پذیری روی پروسه عملکرد توابع thumbnail در سیستم مدیریت محتوا Wordpress اثر می گذارد و در صورت آپلود فایلهای عکس آلوده روی سرور مدنظر، امکان Exploit کردن این آسیب پذیری برای نفوذگر فراهم می شود.
در تحقیقات اولیه علاوه بر وردپرس، سیستم مدیریت محتوا Typo3 و Contao هم دارای این آسیب پذیری هستند.
برای انجام این حمله به وردپرس، دو فایل متفاوت Payload ، یکی برای نسخه 4.9 و دیگری برای نسخه های پایین تر باید آماده شود. برخلاف وردپرس که تا این لحظه به روز رسانی برای رفع آسیب پذری فوق ارائه نکرده است، تیم پشتیبانی Typo3 در آخرین به روزرسانی خود این آسیب پذیری را رفع کرده است.
این آسیب پذیری در هفته گذشته در دو کنفرانس BlackHat و BSides معرفی شده است. همچنین روی کتابخانه TCPDF هم وجود دارد که برای کار کردن با فایلهای PDF در زبان PHP است.
مرکز ماهر از کاربران خواست که برای جلوگیری از حمله علیه این CMS ها و کتابخانه های مشابه، به روزرسانی هایی که در چند روز آینده ارائه خواهند شد را حتما روی سامانه های خود اعمال کنند.
وردپرس یک سیستم مدیریت محتوا برای سایت‌ها و وبلاگ‌ها است. به بیان دیگر وردپرس یک سیستم رایگان وبلاگ نویسی است که به صورت یک CMS یا نرم‌افزار متن باز برای مدیریت محتوای سایت‌ها معرفی شده است.

لینک کوتاه:
https://www.akhbaremahramaneh.ir/Fa/News/10874/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

دانشجو: حادثه امنیتی سفارت ایران در پاریس پایان یافت

وقوع حادثه امنیتی مقابل سفارت ایران در پاریس

رئیس دومین بانک بزرگ روسیه: سوئیفت باید از بین برود

سقوط سهام آسیا

چین: در کنار مردم فلسطین هستیم

ادعای رویترز درباره حادثه مقابل کنسولگری ایران در پاریس

روند ادامه‌دار کاهش قیمت سکه

متیو مک کانهی: وقتی خدا رو داری یه رفیق داری اون رفیقم خودتی

آمریکا: در هیچ اقدام تهاجمی علیه ایران شرکت نکردیم

نویسنده آمریکایی: خاورمیانه در پرتگاه جنگ گسترده‌تری است که هیچ‌کس نمی‌خواهد

مرغ کیلویی چند؟

هدیه یک میلیارد دلاری بایدن به اسرائیل

مهارت شگفت‌انگیز بازیگر مشهور سینما در کشیدن نقاشی

خانه‌های کلنگی تهران چند؟

سقوط جرثقیل در پتروشیمی رازی؛ 2 نفر فوت شدند

10 هزار بی خانمان در پی تخریب دو هزار خانه در مرکز غزه

فیلمسازی در حوزه اقوام یک گام بزرگ است

دستور فرمانده به یگان‌های امدادی سپاه برای کمک به سیل‌زدگان

فنلاند قواعد پناهندگی را تشدید می‌کند

جزئیات مقابله سامانه‌های پدافند هوایی با اشیای مشکوک در آسمان اصفهان

سفر مقام‌های ارشد بلاروس به کره شمالی

گروه 7: با هرگونه عملیات نظامی اسرائیل در رفح مخالف هستیم

جشن 30 سالگی «داستان عامه‌پسند»

درخواست وزرای خارجه گروه 7 از ایران و اسرائیل: از هرگونه تشدید تنش اجتناب کنید

وضع بهداشتی وخیم فلسطینی‌ها در اردوگاه جبالیا

پسر صدیقه خانم که اروپایی‌ها را شگفت زده کرد

راهپیمایی حمایت از مردم غزه و عملیات وعده صادق در مشهد، گرگان و کرمان

کرملین: از ایران و اسرائیل می‌خواهیم خویشتن‌داری کنند

حاج‌علی‌اکبری: عملیات وعده صادق یک طوفان‌الاقصی ایرانی بود

خاطره جالب محمد بحرانی از 3هزار تومانی که زندگی‌اش را تغییر داد

آذری جهرمی: در صورت اعلام جهاد توسط فرماندهی کل قوا، لباس سربازی خواهم پوشید

حماس و فتح وتوی ضد فلسطینی آمریکا را محکوم کردند

مهران رجبی رازی که خیلی‌ها دنبالش بودند را فاش کرد!

شلاگیم؛ ماجرای ضربه به پایگاه امنیتی رژیم اسرائیل

باهنر: وحدت شکنی بلای مجلس است

چطور با خودشیفته‌ها رفتار کنیم؟

اختصاص بسته‌های غذایی مادران دارای فرزند شیرخوار سه دهک اول درآمدی

حملات توپخانه‌ای ارتش رژیم صهیونیستی به رفح

آمریکا از پاسخ به استفاده از پایگاه نظامی پاکستان طفره رفت

بازیگر سفارشی که کارگردان رو تحقیر میکنه!

لاپید: بن‌گویر با یک توئیت یک‌کلمه‌ای اسرائیل را مضحکه دنیا کرد

روایت خبرگزاری روسی از سخنان سفیر ایران درباره پاسخ قاطع ایران به حمله تل آویو

دیدار محسن رضایی با اعضای شورای نگهبان

رئیس جمهور: «وعده صادق» اقدامی ضروری و نماد اقتدار کشور بود

اوپک می‌تواند مانع 100 دلاری شدن قیمت نفت شود

فعال کارگری: شیفت کار پنجشنبه کارگر باید «اضافه کاری» حساب شود

پکن: با هر رفتاری که تنش را در خاورمیانه زیاد کند مخالفیم

تلویزیون آخر هفته چه فیلم هایی پخش می کند؟

استقبال دامغانی‌ها از رئیس‌جمهور ساعاتی پس از زلزله

واکنش جالب شبنم مقدمی به آهنگ گل پامچال

© - www.akhbaremahramaneh.ir . All Rights Reserved.

چاپ ایرانیان کمپانی