Аудит плагинов WordPress выявил 35 уязвимостей, затронувших 60 000 серверов

Аудит плагинов WordPress выявил 35 уязвимостей, затронувших 60 000 серверов

Аудит плагинов WordPress выявил 35 уязвимостей, затронувших 60 000 серверов

Разработав собственную методику, швейцарские специалисты по пентесту обнаружили 35 уязвимостей в WordPress-плагинах, доступных пользователям 60,5 тыс. установок CMS. Большинство найденных проблем позволяют обойти аутентификацию и получить дамп базы данных WordPress через SQL-инъекцию.

Исследование в cyllective началось с изучения выбранных наугад расширений WordPress. Команда тестировщиков быстро отыскала (с помощью RegEx) возможности для внедрения SQL-кода без аутентификации. Был также обнаружен ряд уязвимостей LFI (включение локальных файлов) и RCE (удаленное исполнение кода).

Поскольку проблемы были найдены в основном в давно заброшенных проектах, исследователи решили сосредоточить усилия на плагинах, получавших обновления последние два года. Таких продуктов в заранее созданном пуле набралось около 20 тысяч.

Больше всего тестировщиков привлекали уязвимости класса SQLi; для их поиска была разработана система тегов, позволявшая идентифицировать плагины, взаимодействующие с базой данных WordPress; возможность строковой интерполяции (вставки новых значений в SQL-подобные строки), наличие защиты от попыток санации полей запроса, а также возможность интернет-доступа к конечным устройствам, не защищенным аутентификацией.

В результате фильтрации контрольная выборка сократилась до 5 тыс. объектов. Проработав три месяца, исследователи совокупно обнаружили 35 новых уязвимостей, которые можно было использовать без аутентификации (список приведен в блог-записи cyllective, некоторые CVE перепутаны).

Подавляющее большинство находок позволяло провести SQL-инъекцию и выгрузить все содержимое базы данных WordPress — не самая большая беда, как отметил лидер команды пентеста в интервью The Daily Swig. В плагине sitemap-by-click5, например, был найден недочет, который гораздо больше встревожил исследователей, — возможность обновления произвольных опций (настроек) WordPress.

Используя эту уязвимость (CVE-2022-0952, повышение привилегий), можно включить механизм регистрации и задать дефолтному юзеру роль администратора. По сути, злоумышленник мог беспрепятственно создать новый админ-аккаунт и захватить контроль над WordPress. В рамках атаки подобная возможность позволяет загрузить вредоносные PHP-файлы, которые обеспечат удаленное исполнение кода на сервере из-под аккаунта с минимальными привилегиями.

Найденные проблемы, как выяснилось, затрагивают 60,5 тыс. активных экземпляров WordPress. Процесс оповещения прошел гладко благодаря WPScan, которая координировала связь между заинтересованными сторонами (авторами опасных находок, создателями плагинов и представителями WordPress.org). Отчеты высылались по мере выявления уязвимостей; иногда исследователи за день отправляли по 4-5 сообщений.

Команда продолжает аудит, решив расширить охват. В ходе беседы с журналистами представитель ИБ-компании также отметил, что разработанная стратегия поиска SQLi применима и к другим уязвимостям — нужно будет только создать новые шаблоны, однако для некоторых классов такой подход непригоден.

Mozilla засветила ключ подписи Firefox и Thunderbird в GitHub

Mozilla заменила GPG-ключ, которым подписывала некоторые сборки Firefox и Thunderbird. Причина в этот раз серьёзная: незашифрованную копию секретного ключа случайно загрузили в закрытый репозиторий GitHub. Ключ использовался для подписи Linux-архивов, RPM-пакетов и файлов контрольных сумм.

Теоретически его обладатель мог бы подписать поддельные установщики, выдав их за официальные релизы Mozilla. Однако компания оценивает риск атаки на цепочку поставок как низкий.

Репозиторий был доступен лишь небольшой группе сотрудников Mozilla, которые и без того имели законный доступ к ключу. Проверка журналов аудита не выявила признаков того, что секретом воспользовался кто-то посторонний. Поэтому старый ключ отозвали и выпустили новый.

Большинству пользователей ничего делать не придётся. Тем, кто самостоятельно проверяет GPG-подписи загруженных файлов, необходимо импортировать новый ключ и данные об отзыве прежнего.

Чуть больше хлопот может достаться владельцам Linux-систем, устанавливающим Firefox из RPM-пакетов. В зависимости от дистрибутива им придётся вручную обновить ключ, иначе свежие версии браузера могут перестать устанавливаться.

Mozilla опубликовала отдельные инструкции для Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE. Пользователей Thunderbird эта часть не касается: официальных RPM-пакетов почтовый клиент не выпускает.

Новый подключ действует до 5 августа 2028 года. Публичный ключ и сведения об отзыве старого доступны в актуальных файлах KEY для Firefox Nightly и на сервере keys.openpgp.org.

Mozilla также пообещала принять меры, чтобы секретные ключи больше не отправлялись гулять по репозиториям.

RSS: Новости на портале Anti-Malware.ru