WordPress-плагин AIOS писал в БД пароли в виде простого текста

WordPress-плагин AIOS писал в БД пароли в виде простого текста

WordPress-плагин AIOS писал в БД пароли в виде простого текста

Плагин для сайтов на WordPress под названием All-In-One Security (AIOS), установленный более чем на миллионе веб-ресурсов, логировал пароли в виде простого текста. Иронично, что предназначенный для дополнительной защиты сайтов плагин сам и же и создавал риски.

Судя по всему, простым текстом в базу данных писались пароли, которые пользователи вводили при попытке войти в аккаунт.

Сам плагин AIOS, разрабатываемый компанией Updraft, предлагает владельцам WordPress-сайтов функциональность WAF (web application firewall — файрвол уровня веб-приложения), защиту контента и логинов.

Авторы All-In-One Security обещают, что их разработка остановит вредоносных ботов и защитит ресурс от брутфорса.

Приблизительно три недели назад один из пользователей сообщил о странном поведении версии AIOS v5.1.9: плагин не только записывает попытки входа в учётные записи в таблицу aiowps_audit_log, но и фиксирует вводимые пароли. Юзер указывал на нарушение стандартов и законов, включая NIST 800-63 3, ISO 27000 и GDPR.

 

Представители Updraft в ответ на замечания объяснили, что это «известный баг» и пообещали предоставить фикс с выходом следующей версии. Своё обещание разработчики сдержали, так как 11 июля вышел релиз под номером 5.2.0, в котором проблема решена.

Сети провайдеров без лицензии предложили отдавать федеральным операторам

Минцифры обсуждает автоматическую передачу инфраструктуры и абонентов провайдеров, лишившихся лицензии, крупным федеральным операторам. По предлагаемой схеме все провайдеры заранее заключат договоры с федеральными компаниями.

Мера вошла в презентацию рабочей группы по реформированию отрасли связи, с которой ознакомился «Коммерсантъ». Окончательных решений пока нет.

Если оператор потеряет лицензию, партнёр получит его сеть, клиентскую базу и приоритетное право выкупа инфраструктуры. Связь у абонента формально не прервётся, зато фамилия нового хозяина появится быстрее, чем пользователь успеет перезагрузить роутер.

Операторам, потерявшим лицензию, обещают компенсацию экономически обоснованных расходов на содержание сети и обязательных отчислений. Для компаний с более чем 3 тыс. клиентов хотят предусмотреть отдельную ответственность, а отказ от заключения резервного договора может стать основанием для прекращения услуг.

Инициатива связана с более широкой реформой лицензирования. Вместо почти 20 видов лицензий предлагается оставить три: базовую для кабельного телевидения, универсальную для широкополосного доступа и генеральную для работы по всей России.

Индивидуальных предпринимателей с рынка услуг связи могут исключить. По прежним оценкам, новым требованиям не будет соответствовать около трети провайдеров.

Минцифры объясняет изменения необходимостью сохранить надёжность услуг и допустить на рынок компании, способные инвестировать в модернизацию. При этом ведомство обещает учитывать добросовестную конкуренцию.

Малые операторы видят другую картину. Ассоциация АМОР предупреждает, что лицензирование может превратиться в механизм перераспределения сетей и клиентов. Она предлагает передавать крупному оператору только временное право эксплуатации инфраструктуры при реальной угрозе массового отключения, но не право преимущественного выкупа.

Сегодня пять крупнейших провайдеров уже обслуживают 70% домашних абонентов проводного интернета.

RSS: Новости на портале Anti-Malware.ru