Пятница, 22.11.2024, 00:19
Приветствую Вас Гость | RSS
Календарь новостей
«  Август 2009  »
ПнВтСрЧтПтСбВс
     12
3456789
10111213141516
17181920212223
24252627282930
31
Вход на сайт
Друзья сайта
  • Раскрутка сайта, покупка и продажа траффика
  • Сайт 12 отдела ФТИНТа
  • People Group

    Профессиональная раскрутка сайта, заработок для веб-мастеров


    Рейтинг сайта
    Rambler's Top100
    Список каталогов
    ERA.COM.UA
    интернет портал
    NP.BY - Новый портал. Почта, чат, погода, авто, объявления, рефераты. Лучшие ссылки в Интернете Система управления сайтом SiteAdmin Каталог сайтов OpenLinks.RU Каталог сайтов TOPLINKS@UA Добавить сайт PAUTINI.RU - русскоязычные интернет сайты beTOPs.info - каталог лучших сайтов Весь интернет в одном каталоге! Бесплатный белый каталог сайтов, лучшие ресурсы интернета Весь интернет в одном каталоге! каталог ссылок 10Links.info Каталог сайтов sc.tomck.com Нашли.com - тематический каталог сайтов, поиск Каталог сайтов
    Реклама

    Главная » 2009 » Август » 12 » Баг в WordPress искажает блоги
    15:39
    Баг в WordPress искажает блоги
    Разработчики ПО для блогов WordPress выпустили обновление, закрывающее уязвимость, которая позволяет атакующим завладевать аккаунтами, сбрасывая пароль администратора.
    Баг в версии 2.8.3 очень просто эксплуатировать удаленно – для этого понадобится лишь браузер и специальным образом составленная ссылка. В обычных случаях для обработки запроса о сбросе пароля требуется наличие зарегистрированного адреса электронной почты, однако согласно этому предупреждению из списка рассылки Full-Disclosure, при использовании специально составленного URL новый пароль генерируется сразу, без необходимости подтверждения.
    Дыра скрывается в коде PHP, которому из-за ее наличия не удается надлежащим образом проверить вводимые пользователем при использовании  функции сброса пароля данные. Эксплуатация бага сводится к переходу браузером по ссылке наподобие этой:

    http://domain_name.tld/wp-login.php?action=rp&key[]=

    Согласно документации WordPress, баг был устранен изменением одной-единственной строки кода. Теперь программа проверяет, не являются ли входные данные массивом, и если они являются таковым, пользователь получит сообщение об ошибке и должен будет попытаться еще раз.
    На этом все могло бы и закончится, однако исследователи Рафаэль Лос и Майк Бэйли публично выразили предположение, что было бы куда разумней внедрить проверку на то, являются ли входные данные строкой. Эти специалисты полагают, что дыра была залатана на скорую руку.
    Категория: Новости программного обеспечения под Windows | Просмотров: 624 | Добавил: Diskosuperstar | Теги: WordPress
    Всего комментариев: 0
    Добавлять комментарии могут только зарегистрированные пользователи.
    [ Регистрация | Вход ]