هشدار مرکز ماهر؛
خطر نفوذ به سیستم مدیریت محتوای «وردپرس»
مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای نسبت به آسیبپذیری جدید زبان PHP که سیستم مدیریت محتوای «وردپرس» را هدف قرار داده است، هشدار داد.
به گزارش خبرگزاری مهر به نقل از مرکز ماهر، محقق امنیت سایبری مرکز Secarma ، به تازگی یک آسیبپذیری بر روی زبان PHP منتشر کرده که بخش Installations سیستم مدیریت محتوای سایت وردپرس ( Wordpress ) را آسیبپذیر خواهد کرد. بر اساس گزارش منتشره، این آسیبپذیری که از نوع Code Execution بوده در تاریخ ۲۸ فوریه ۲۰۱۷ به تیم امنیتی وردپرس گزارش شده، اما تا به امروز این آسیبپذیری رفع نشده است.
این آسیبپذیری تنها سیستم مدیریت محتوا Wordpress را هدف نمی گیرد، چراکه آسیبپذیری در زبان برنامه نویسی PHP بوده و تمامی اپلیکیشنهای مبتنی بر پی اچ پی ( PHP-based ) را تحت تأثیر خود قرار خواهد داد.
این آسیب پذیری در ساختار Deserialization زبان برنامه نویسی PHP وجود دارد که همان عملکرد بازگرداندن String ها به PHP Object ها بوده و از سال ۲۰۰۹ که اولین بار محقق امنیت سایبری آلمانی به نام Stefan Esser حمله موفقیت آمیز به ساختار Deserialization را منتشر کرد، بارها آسیب پذیری های مشابه و Exploit های آنها توسط روشهای مختلف منتشر شده که باعث حملات مختلف علیه سرورها و اپلیکیشن PHP ها شده است.
آسیب پذیری جدید منتشر شده باعث می شود که نفوذگر بتواند دادههای مد نظر خود را روی سرور قربانی آپلود کند. این خود باعث می شود که راهی برای فراخوانی phar:// را برای نفوذگر فراهم کند در نهایت امکان اجرای کدهای آلوده روی سرور قابل انجام خواهد بود.
این آسیب پذیری روی پروسه عملکرد توابع thumbnail در سیستم مدیریت محتوا Wordpress اثر می گذارد و در صورت آپلود فایلهای عکس آلوده روی سرور مدنظر، امکان Exploit کردن این آسیبپذیری برای نفوذگر فراهم می شود.
در تحقیقات اولیه علاوه بر وردپرس، سیستم مدیریت محتوا Typo۳ و Contao هم دارای این آسیبپذیری هستند.
برای انجام این حمله به وردپرس، دو فایل متفاوت Payload ، یکی برای نسخه ۴.۹ و دیگری برای نسخههای پایین تر باید آماده شود. برخلاف وردپرس که تا این لحظه به روز رسانی برای رفع آسیبپذری فوق ارائه نکرده است، تیم پشتیبانی Typo۳ در آخرین به روزرسانی خود این آسیبپذیری را رفع کرده است.
این آسیبپذیری در هفته گذشته در دو کنفرانس BlackHat و BSides معرفی شده است. همچنین روی کتابخانه TCPDF هم وجود دارد که برای کار کردن با فایلهای PDF در زبان PHP است.
مرکز ماهر از کاربران خواست که برای جلوگیری از حمله علیه این CMS ها و کتابخانههای مشابه، به روزرسانیهایی که در چند روز آینده ارائه خواهند شد را حتما روی سامانههای خود اعمال کنند.
وردپرس یک سیستم مدیریت محتوا برای سایتها و وبلاگها است. به بیان دیگر وردپرس یک سیستم رایگان وبلاگ نویسی است که به صورت یک CMS یا نرمافزار متن باز برای مدیریت محتوای سایتها معرفی شده است.
· سايت خبرگزاري مهر
· کد خبر 4379039
· 28 مرداد 1397