Уязвимость в WordPress позволяет провести XSS-атаку через изображения

Уязвимость в WordPress позволяет провести XSS-атаку через изображения

Уязвимость в WordPress позволяет провести XSS-атаку через изображения

Пользователям WordPress рекомендуется обновиться до версии 4.6.1, в которой исправлены уязвимости и ошибки. По словам разработчиков WordPress, версия 4.6, а также более ранние имеют две уязвимости. Одна из них была обнаружена Домиником Шиллингом из команды безопасности WordPress.

Вторую брешь обнаружил Хан Сахин (Han Sahin), соучредитель фирмы Securify. Она несет в себе опасность выполнения межсайтового скриптинга (XSS) и существует из-за небезопасной обработки имен файлов-изображений.

Злоумышленник может использовать эту уязвимость, вставив вредоносную составляющую в имя изображения. Если злоумышленник заставит администратора атакуемого сайта загрузить такое изображение через функционал загрузки медиа в WordPress, это позволит ему произвести вредоносные действия, такие как кража сессии и учетных данных.

Эксперт отмечает, что для подготовки такого вредоносного изображения необходимо использование таких операционных систем как Linux и Mac OS X. Потому что именно они обеспечивают расширенные возможности имен файлов.

«В WordPress присутствует много функций безопасности» - говорит Сахин – «Я вижу проблему в большом количестве никем неконтролируемых плагинов. Неплохим вариантом было бы сделать фильтр этих плагинов в самом WordPress».

Securify опубликовали сообщение, описывающее XSS-уязвимость.

Astra Automation 2.1 научилась считать пользу от автоматизации

«Группа Астра» выпустила Astra Automation 2.1 — новую версию платформы централизованного управления ИТ-инфраструктурой. Главным изменением стал Automation Dashboard, который должен показать, приносит ли автоматизация реальную пользу или просто красиво запускает скрипты по расписанию.

Платформа построена на базе Ansible и объединяет управление серверной, облачной и сетевой инфраструктурой.

С её помощью можно автоматизировать массовые операции, настройку конфигураций, развёртывание и обновление программного обеспечения, а также другие задачи эксплуатации.

Новый дашборд собирает статистику выполнения заданий: количество и частоту запусков, их продолжительность, успешность и востребованность отдельных сценариев. Эти данные позволяют увидеть наиболее активно автоматизируемые процессы, найти нестабильные операции и определить, какие сценарии стоит доработать или распространить на другие участки инфраструктуры.

Отдельный набор показателей посвящён экономике. Система оценивает сэкономленное время и ROI, чтобы руководители могли понять, окупается ли внедрение.

Все компоненты Astra Automation 2.1 теперь можно разворачивать в контейнерах. Такой вариант установки упрощает эксплуатацию платформы в современной корпоративной инфраструктуре и управление её отдельными частями.

Также разработчики расширили механизм Fast Fail, который проверяет окружение до начала установки. Диагностика охватывает синхронизацию времени, сетевую доступность компонентов, свободное место на дисках, параметры балансировщика и базы данных Automation Gateway.

RSS: Новости на портале Anti-Malware.ru