{"id":71318,"date":"2020-02-25T07:34:19","date_gmt":"2020-02-25T04:34:19","guid":{"rendered":"https:\/\/prohoster.info\/blog\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root"},"modified":"2020-03-03T16:10:53","modified_gmt":"2020-03-03T13:10:53","slug":"uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","title":{"rendered":"Vuln\u00e9rabilit\u00e9s dans OpenSMTPD permettant d'obtenir des droits root \u00e0 distance et localement","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La soci\u00e9t\u00e9 Qualys <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/lists\/oss-security\/2020\/02\/24\/5\">a d\u00e9tect\u00e9<\/a><\/noindex> une autre vuln\u00e9rabilit\u00e9 critique \u00e0 distance (CVE-2020-8794) dans le serveur de messagerie <noindex><a rel=\"nofollow\" href=\"https:\/\/opensmtpd.org\/\">OpenSMTPD<\/a><\/noindex>, d\u00e9velopp\u00e9 par le projet OpenBSD. Comme celle identifi\u00e9e fin janvier <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52267\">CVE-2020-10174<\/a><\/noindex>, ce nouveau probl\u00e8me permet d'ex\u00e9cuter \u00e0 distance des commandes shell arbitraires sur un serveur avec les droits de l'utilisateur root. La vuln\u00e9rabilit\u00e9 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/misc@opensmtpd.org\/msg04888.html\">a \u00e9t\u00e9 corrig\u00e9e<\/a><\/noindex> dans la version <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OpenSMTPD\/OpenSMTPD\/releases\">OpenSMTPD 6.6.4p1<\/a><\/noindex>. <\/p>\n<p>Le probl\u00e8me est caus\u00e9 par une erreur dans le code g\u00e9rant la livraison des e-mails vers un serveur de messagerie distant (et non dans le code traitant les connexions entrantes). L'attaque peut se produire c\u00f4t\u00e9 client ou c\u00f4t\u00e9 serveur. C\u00f4t\u00e9 client, l'attaque peut se produire dans la configuration par d\u00e9faut d'OpenSMTPD, o\u00f9 OpenSMTPD accepte les requ\u00eates uniquement sur l'interface r\u00e9seau interne (localhost) et envoie des messages sur des serveurs externes. Pour exploiter la vuln\u00e9rabilit\u00e9, il suffit qu'au cours de la livraison d'un e-mail, OpenSMTPD \u00e9tablisse une session avec un serveur de messagerie contr\u00f4l\u00e9 par l'attaquant, ou que l'attaquant puisse intercepter la connexion du client (MITM ou redirection dans le cadre d'attaques via DNS ou BGP).<\/p>\n<p>Pour attaquer c\u00f4t\u00e9 serveur, il est n\u00e9cessaire qu'OpenSMTPD soit configur\u00e9 pour accepter des requ\u00eates r\u00e9seau externes d'autres serveurs de messagerie ou qu'il g\u00e8re des services tiers permettant d'envoyer des demandes \u00e0 un e-mail arbitraire (par exemple, des formulaires de confirmation d'adresse sur des sites). Par exemple, un attaquant peut se connecter au serveur OpenSMTPD et envoyer un e-mail incorrect (\u00e0 un utilisateur inexistant), ce qui entra\u00eenera l'envoi d'une r\u00e9ponse avec un code d'erreur (bounce) vers le serveur de l'attaquant. L'attaquant peut exploiter la vuln\u00e9rabilit\u00e9 au moment o\u00f9 OpenSMTPD se connecte pour livrer un avis sur le serveur de l'attaquant. Les commandes shell inject\u00e9es lors de l'attaque sont plac\u00e9es dans un fichier qui est ex\u00e9cut\u00e9 avec des droits root lors du red\u00e9marrage d'OpenSMTPD, c'est pourquoi l'attaquant doit attendre le red\u00e9marrage d'OpenSMTPD ou provoquer un crash d'OpenSMTPD.<\/p>\n<p>Le probl\u00e8me se trouve dans la fonction mta_io() du code analysant la r\u00e9ponse multiligne renvoy\u00e9e par le serveur distant apr\u00e8s l'\u00e9tablissement de la connexion (par exemple, \u00ab 250-ENHANCEDSTATUSCODES \u00bb et \u00ab 250 HELP \u00bb). Dans OpenSMTPD, il est pr\u00e9vu que la premi\u00e8re ligne contienne un nombre \u00e0 trois chiffres et du texte, s\u00e9par\u00e9s par le caract\u00e8re \u00ab - \u00bb, et que la deuxi\u00e8me ligne contienne un nombre \u00e0 trois chiffres et du texte, s\u00e9par\u00e9s par un espace. Si apr\u00e8s le nombre \u00e0 trois chiffres dans la deuxi\u00e8me ligne, il n'y a pas d'espace et de texte, le pointeur utilis\u00e9 pour d\u00e9terminer le texte est positionn\u00e9 sur le byte suivant le caract\u00e8re '' et une tentative de copie dans le tampon de donn\u00e9es est entreprise, suivant apr\u00e8s la fin de la ligne.<\/p>\n<p>\u00c0 la demande du projet OpenBSD, la publication des d\u00e9tails sur l'exploitation de la vuln\u00e9rabilit\u00e9 est report\u00e9e au 26 f\u00e9vrier, afin de donner aux utilisateurs le temps de mettre \u00e0 jour leurs syst\u00e8mes. Le probl\u00e8me est pr\u00e9sent dans la base de code depuis d\u00e9cembre 2015, mais l'exploitation permettant l'ex\u00e9cution de code avec des droits root est possible depuis mai 2018. Des chercheurs ont pr\u00e9par\u00e9 un prototype fonctionnel de l'exploitat, qui a \u00e9t\u00e9 test\u00e9 avec succ\u00e8s sur les versions OpenSMTPD pour OpenBSD 6.6, OpenBSD 5.9, Debian 10, Debian 11 (testing) et Fedora 31. <\/p>\n<p>Dans OpenSMTPD, il y a aussi <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/lists\/oss-security\/2020\/02\/24\/4\">une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 identifi\u00e9e<\/a><\/noindex> une autre vuln\u00e9rabilit\u00e9 (CVE-2020-8793) qui permet \u00e0 un utilisateur local de lire la premi\u00e8re ligne de tout fichier dans le syst\u00e8me. Par exemple, il est possible de lire la premi\u00e8re ligne de \/etc\/master.passwd, qui contient le hachage du mot de passe de l'utilisateur root. Cette vuln\u00e9rabilit\u00e9 permet \u00e9galement de lire l'int\u00e9gralit\u00e9 du contenu d'un fichier appartenant \u00e0 un autre utilisateur, si ce fichier se trouve dans le m\u00eame syst\u00e8me de fichiers que le r\u00e9pertoire \/var\/spool\/smtpd\/. Le probl\u00e8me n'est pas exploitable dans de nombreuses distributions Linux, o\u00f9 la valeur \/proc\/sys\/fs\/protected_hardlinks est fix\u00e9e \u00e0 1. <\/p>\n<p>Le probl\u00e8me est le r\u00e9sultat d'une \u00e9limination incompl\u00e8te <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=43090\">des probl\u00e8mes<\/a><\/noindex>, exprim\u00e9es lors de l'audit r\u00e9alis\u00e9 par Qualys en 2015. Un attaquant peut ex\u00e9cuter son code avec les droits du groupe \u00ab _smtpq \u00bb, en d\u00e9finissant la variable \u00ab PATH=. \u00bb et en pla\u00e7ant dans le r\u00e9pertoire courant un script nomm\u00e9 makemap (l'outil smtpctl ex\u00e9cute makemap sans indiquer explicitement le chemin). Ayant acc\u00e8s au groupe \u00ab _smtpq \u00bb, l'attaquant peut alors provoquer une condition de concurrence (cr\u00e9er un grand fichier dans le r\u00e9pertoire offline et envoyer le signal SIGSTOP) et, avant la fin du traitement, substituer le fichier dans le r\u00e9pertoire offline par un lien symbolique dur pointant vers le fichier cible dont le contenu doit \u00eatre lu.<\/p>\n<p>Il est remarquable qu'avec Fedora 31, la vuln\u00e9rabilit\u00e9 permet d'obtenir imm\u00e9diatement des privil\u00e8ges de groupe root, car le processus smtpctl est dot\u00e9 du drapeau setgid root, au lieu de setgid smtpq. En acc\u00e9dant au groupe root, il est possible de r\u00e9\u00e9crire le contenu de \/var\/lib\/sss\/mc\/passwd et d'obtenir un acc\u00e8s root complet au syst\u00e8me.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52423\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 OpenSMTPD, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u0435\u043c\u043e\u043c \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u043c OpenBSD. \u041a\u0430\u043a \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u0430\u044f \u0432 \u043a\u043e\u043d\u0446\u0435 \u044f\u043d\u0432\u0430\u0440\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043d\u043e\u0432\u0430\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0434\u0430\u0451\u0442 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b shell \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0441 \u043f\u0440\u0430\u0432\u0430\u043c\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f root. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u0432\u044b\u043f\u0443\u0441\u043a\u0435 OpenSMTPD 6.6.4p1. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u043e\u0448\u0438\u0431\u043a\u043e\u0439 \u0432 \u043a\u043e\u0434\u0435, \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u044e\u0449\u0435\u043c \u0434\u043e\u0441\u0442\u0430\u0432\u043a\u0443 \u043f\u043e\u0447\u0442\u044b \u043d\u0430 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u044b\u0439 \u043f\u043e\u0447\u0442\u043e\u0432\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-71318","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 OpenSMTPD, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0438 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-25T04:34:19+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:10:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vuln\u00e9rabilit\u00e9s dans OpenSMTPD, permettant d'obtenir des droits root \u00e0 distance et localement | ProHoster","description":"La soci\u00e9t\u00e9 Qualys a d\u00e9couvert une autre vuln\u00e9rabilit\u00e9 critique \u00e0 distance (CVE-2020-8794) dans le serveur de messagerie.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 OpenSMTPD, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0438 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043f\u0440\u0430\u0432\u0430 root | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Qualys \u0432\u044b\u044f\u0432\u0438\u043b\u0430 \u0435\u0449\u0451 \u043e\u0434\u043d\u0443 \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u0443\u044e \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-8794) \u0432 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimosti-v-opensmtpd-pozvolyayushhie-udalyonno-i-lokalno-poluchit-prava-root","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-25T04:34:19+00:00","article:modified_time":"2020-03-03T13:10:53+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"71318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:04:24","updated":"2022-09-28 08:07:40","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/71318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=71318"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/71318\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=71318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=71318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=71318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}