您现在的位置是:系统运维 >>正文
LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
系统运维184人已围观
简介WordPress 一款流行插件LiteSpeed Cache 的免费版本最近修复了一个高危的权限提升缺陷,该漏洞可能允许未经身份验证的网站访问者获得管理员权限。LiteSpeed Cache 是一个 ...
WordPress 一款流行插件LiteSpeed Cache 的存插免费版本最近修复了一个高危的权限提升缺陷 ,该漏洞可能允许未经身份验证的洞正对网站访问者获得管理员权限 。

LiteSpeed Cache 是网站一个缓存插件,被超过 600 万个 WordPress 网站使用 ,构成有助于加速和改善用户浏览体验。风险
新发现的存插被跟踪为 CVE-2024-50550 的高严重性漏洞是由插件的“角色模拟”功能中的建站模板弱哈希检查引起的,该功能旨在模拟用户角色,洞正对以帮助爬虫从不同的网站用户级别进行站点扫描 。
该功能的构成函数 (is_role_simulation()) 使用存储在 cookie 中的弱安全哈希值(litespeed_hash 和 litespeed_flash_hash)执行两个主要检查 。 但是风险 ,这些哈希值的存插生成具有有限的随机性 ,高防服务器因此在某些配置下是洞正对可预测的。
要使 CVE-2024-50550 可被利用,网站需要在爬网程序中配置以下设置:
运行持续时间和间隔设置在 2500 到 4000 秒之间。构成服务器负载限制设置为 0。风险角色模拟设置为 administrator。Patchstack 的安全研究员称 ,尽管哈希值有 32 个字符长度,但攻击者可以在 100 万种可能性的集合中进行暴力破解 。
成功利用此漏洞的源码库攻击者可以模拟管理员角色,这意味着他们可以上传和安装任意插件或恶意软件、访问后端数据库、编辑网页等 。
10 月 17 日,供应商 LiteSpeed Technologies 在插件的 6.5.2 版本中发布了针对 CVE-2024-50550 的修复程序 ,提高了哈希值的随机性 ,并使暴力破解变得几乎无效。但根据 WordPress.org 下载统计数据,自补丁发布以来 ,云计算大约有 200 万个网站进行了升级,仍有 400 万个网站暴露在漏洞中。
LiteSpeed 的安全难题今年对于 LiteSpeed Cache 及其用户来说是多事之秋,因为这个流行的插件出现了多个关键漏洞,其中一些漏洞被用到了实际的攻击事件中。
2024 年 5 月 ,黑客利用具有未经身份验证的跨站点脚本缺陷 (CVE-2023-40000) 的过时版本的源码下载插件创建管理员帐户并接管站点。
2024年 8 月 ,研究人员发现了一个关键的未经身份验证的权限提升漏洞 (CVE-2024-28000),警告其很容易被利用 。在披露后的几个小时内,攻击者就发起了大规模攻击,Wordfence阻止的恶意尝试次数达到了5万次。
2024年9月 ,该插件还修复了一个漏洞(CVE-2024-44000),免费模板该漏洞能导致未经身份验证的帐户接管 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/250b599744.html
相关文章
新兴的硬件安全技术
系统运维1.介绍图1展现了本文所涉及的新兴硬件安全技术、以及新兴硬件安全技术中与硬件安全相关的和有利于硬件安全的特性、相应的安全方案以及这些方案所应对的安全威胁。图片2.新兴器件新兴器件有一些共同的有趣特性, ...
【系统运维】
阅读更多计算机性能检测与优化教程(深入了解计算机性能检测与优化,有效提升工作效率与使用体验)
系统运维计算机性能是我们在日常工作和学习中非常关注的一个方面。一台高性能的计算机可以大大提高工作效率和使用体验,但在长时间使用后,由于软件或硬件的一些因素,计算机的性能可能会下降。学习如何进行计算机性能检测与 ...
【系统运维】
阅读更多戴尔科技服务器XR4000的亮相重新定义了“远边缘”
系统运维边缘场景复杂多变边缘服务器五花八门要稳固?要高效?还是要灵活?为何不能一次拥有?业界首款“远边缘”服务器Dell PowerEdge XR4000 你想要的,这里都有随着物联网数据的增长 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)
- 锤子T2体验报告(锤子T2全面评测,从外观到性能全方位解析)
- Excel批量在空白单元格中填充数字0的方法
- DL显示屏(探索DLP显示屏的卓越性能和多样应用)
- 了解120gPro(性能出众、拍照优秀、续航强大,让你畅快体验智能科技的魅力)
- 苹果8的玻璃(探索iPhone8的玻璃设计和特点)
- 磁盘扫描程序(使用磁盘扫描程序对C盘进行扫描修复的方法与技巧)
- Excel表格中将竖列数据求和的方法教程
- 比较820和X10处理器(探索两款处理器的性能和特点,为你的智能设备做出明智选择)
- Soul如何屏蔽手机通讯录 b2b信息平台企业服务器云服务器香港物理机网站建设亿华云源码库