В популярном WordPress-плагине для редиректов пять лет скрывался бэкдор

В популярном WordPress-плагине для редиректов пять лет скрывался бэкдор

В популярном WordPress-плагине для редиректов пять лет скрывался бэкдор

В плагине Quick Page/Post Redirect для WordPress обнаружили скрытый бэкдор. Плагин установлен более чем на 70 тыс. сайтов и используется для настройки редиректов на страницах, записях и пользовательских URL.

Проблему нашёл основатель хостинг-провайдера Anchor Остин Гиндер после того, как на его инфраструктуре сработали предупреждения сразу на 12 заражённых сайтах. WordPress.org временно убрал плагин из каталога на время проверки.

По данным исследователя, в официальных версиях 5.2.1 и 5.2.2, выпущенных в 2020-2021 годах, был скрытый механизм самообновления. Он обращался к стороннему домену anadnet[.]com и позволял подгружать код в обход контроля WordPress.org.

Позже этот механизм убрали из следующих версий, но часть сайтов успела получить подменённую сборку 5.2.3 с внешнего сервера. Именно она добавляла пассивный бэкдор. Он срабатывал только для пользователей, которые не вошли в админку, чтобы владельцы сайтов не замечали подозрительную активность.

По оценке Гиндера, механизм использовали для скрытого SEO-спама: заражённые сайты фактически сдавали свои позиции в поисковой выдаче тем, кто управлял этой инфраструктурой.

Главная опасность при этом не только в самом SEO-спаме. Встроенный механизм обновления теоретически позволял выполнить произвольный код на сайте по команде. Сейчас он, по словам исследователя, неактивен, потому что управляющий поддомен не резолвится, но сам домен остаётся действующим.

Пользователям Quick Page/Post Redirect рекомендуют удалить плагин и заменить его чистой версией 5.2.4 из каталога WordPress.org, когда она снова станет доступна после проверки. Владельцам сайтов также стоит проверить следы подозрительных обновлений и сравнить хеши установленных файлов с официальными версиями.

Linux-компьютер подключили к Apple Find My и получили геолокацию юзеров

22-летний исследователь Zerotistic зарегистрировал Linux-компьютер в инфраструктуре Apple Find My и научил его получать координаты людей. На работу ушло меньше недели экспериментов с закрытыми протоколами компании. Это не способ следить за любым владельцем iPhone.

Linux-устройство видит только местоположение людей, которые уже добровольно поделились им с владельцем соответствующей учётной записи Apple.

Как объяснил исследователь, сначала он прошёл стандартную аутентификацию Apple и сформировал запрос на сертификат устройства. Неожиданно сервер принял старомодную конструкцию: PKCS#10, 2048-битный ключ RSA и подпись SHA-1. После этого Apple выдала сертификат Identity Services и фактически признала Linux-машину привязанным устройством.

Затем компьютер пришлось зарегистрировать в службах Find My и Apple Push Notification Service, указать поддерживаемое шифрование и ключи для обмена сообщениями. Запрос SubscribeAndFetch заставил устройство друга отправить новому клиенту зашифрованный ключ геолокации.

Финальным этапом стал скрипт, который распаковывает сообщения Apple, извлекает ключ и расшифровывает координаты, время и точность определения местоположения.

Исследование показывает, что ограничение Find My устройствами Apple держится не только на аппаратной платформе, но и на умении правильно изображать участника её закрытой экосистемы.

RSS: Новости на портале Anti-Malware.ru