WordPressi pistikprogrammis , millel on rohkem kui 700 000 aktiivset installatsiooni, on haavatavus, mis vÔimaldab serveris kÀivitada mis tahes kÀske ja PHP-skripte. Probleem ilmneb Failihalduri versioonides 6.0 kuni 6.8 ja on lahendatud versioonis 6.9.
Failihalduri pistikprogramm pakub WordPressi administraatorile failihalduse tööriistu, kasutades madalama taseme failimanipulatsioonide jaoks kaasasolevat teeki . ElFinderi teegi lĂ€htetekstis on saadaval koodinĂ€idiste failid, mis tarnitakse töökataloogis laiendusega «.dist». Haavatavus on tingitud asjaolust, et teeki tarnides nimetati fail «connector.minimal.php.dist» ĂŒmber failiks «connector.minimal.php» ja see sai kergesti ligipÀÀsetavaks vĂ€liste pĂ€ringute saatmisel. Antud skript vĂ”imaldab teha mis tahes failitehteid (ĂŒleslaadimine, avamine, redigeerimine, ĂŒmbernimetamine, kustutamine jne), kuna selle parameetrid edastatakse pĂ”hiteegi run() funktsioonile, mis vĂ”ib kasutada WordPressi PHP-failide asendamist ja mis tahes koodi kĂ€ivitamist.
Oht sĂŒveneb, kuna haavatavust on juba kasutatud automatiseeritud rĂŒnnakute korral, mille kĂ€igus laaditakse katalooge «plugins/wp-file-manager/lib/files/» ĂŒles pilt, mis sisaldab PHP-koodi, ja see nimetatakse ĂŒmber PHP-skriptiks, mille nimi valitakse juhuslikult ja sisaldab teksti «hard» vĂ”i «x.», nĂ€iteks hardfork.php, hardfind.php, x.php jne. PĂ€rast PHP-koodi kĂ€ivitamist lisatakse backdoor failidesse /wp-admin/admin-ajax.php ja /wp-includes/user.php, andes kurjategijatele juurdepÀÀsu saidi administraatori liidesesse. Eksploiteerimist tehakse saatmisega POST-pĂ€ringu kaudu failile «wp-file-manager/lib/php/connector.minimal.php».
On tĂ€helepanuvÀÀrne, et pĂ€rast hĂ€kkimist ei jĂ€eta ainult backdoorit, vaid tehakse muudatusi, et kaitsta edasiste juurdepÀÀsude eest failile connector.minimal.php, kus haavatavus asub, eesmĂ€rgiga blokeerida teiste kurjategijate vĂ”imalus serverit rĂŒnnata.
Esimesed rĂŒnnaku katse tuvastati 1. septembril kell 7 hommikul (UTC).
12:33 (UTC) File Manageri plugina arendajad vabastasid plaastri. Wordfenceâi ettevĂ”tte andmetel blokeeris nende tulemĂŒĂŒr pĂ€eva jooksul umbes 450 000 katset haavatavuse Ă€rakasutamiseks. VĂ”rguskaneerimine nĂ€itas, et 52% selle pluginaga töötavad saitidest ei olnud veel vĂ€rskendust teinud ja jÀÀvad haavatavaks. PĂ€rast vĂ€rskenduse installimist on mĂ”istlik kontrollida http-serveri logisid skripti âconnector.minimal.phpâ suhtes, et kindlaks teha sĂŒsteemi kompromiteerimise fakt.
Lisaks vÔib mÀrkida ka parandava vÀljaande milles on tehtud .
Allikas: opennet.ru
