გადასვლა შიგთავსზე
WordPress-ის Click2Shell დაუცველობა ჰაკერებს სერვერზე PHP-კოდის გაშვების საშუალებას აძლევს
SecuritySoftware2 წთ

WordPress-ის Click2Shell დაუცველობა ჰაკერებს სერვერზე PHP-კოდის გაშვების საშუალებას აძლევს

გამოქვეყნდა ტექნიკური დეტალები და კონცეფციის დამადასტურებელი (PoC) ექსპლოიტი WordPress-ის საიტთაშორისი მოთხოვნის გაყალბების (CSRF) ახალი დაუცველობისთვის, სახელწოდებით „Click2Shell“, რომელიც პლატფორმის Core კომპონენტზე ახდენს გავლენას. უსაფრთხოების ამ პრობლემას ოფიციალური იდენტიფიკატორი არ გააჩნია,…

გაზიარება

გამოქვეყნდა ტექნიკური დეტალები და კონცეფციის დამადასტურებელი (PoC) ექსპლოიტი WordPress-ის საიტთაშორისი მოთხოვნის გაყალბების (CSRF) ახალი დაუცველობისთვის, სახელწოდებით „Click2Shell“, რომელიც პლატფორმის Core კომპონენტზე ახდენს გავლენას.

უსაფრთხოების ამ პრობლემას ოფიციალური იდენტიფიკატორი არ გააჩნია, თუმცა მისი გამოსწორება გასულ კვირას WordPress-ის 7.1.1 ვერსიის გამოშვებით მოხდა.

ეს არის ავთენტიფიკაციამდელი კოდის დისტანციური აღსრულების (RCE) ჯაჭვი, რომელიც თავდამსხმელს საშუალებას აძლევს, WordPress.org-ის ოფიციალურ კატალოგში არსებული ნებისმიერი თემა დააინსტალიროს და თვითნებური PHP ფაილი გაუშვას.

ავტონომიური შეღწევადობის ტესტირების პლატფორმა pwn.ai-ის უსაფრთხოების მკვლევარმა, პაულოს იბელომ (Paulos Yibelo), Click2Shell აღმოაჩინა და WordPress-ს ამის შესახებ 22 აგვისტოს შეატყობინა.

მკვლევრები განმარტავენ, რომ „WordPress-ის თემის გადახედვის (theme-preview) URL-იდან მნიშვნელობა ერთხელ ინტერპრეტირდება WordPress.org Themes API-ს მიერ, ხოლო მეორედ, ხარვეზიანი მეთოდით — ადმინისტრატორის ბრაუზერში გაშვებული JavaScript-ის მიერ“.

ეს თავდამსხმელს საშუალებას აძლევს, სამიზნე ვებსაიტს WordPress-ის თემა ისე დაამატოს, რომ ადმინისტრატორს მისი ინსტალაცია პირდაპირ არ მოეთხოვებოდეს. მკვლევარმა აღმოაჩინა, რომ თუნდაც არააქტიური იყოს, თემას მაინც შეუძლია PHP-კოდის გაშვება Customizer-ის გადახედვის (preview) რეჟიმის დროს.

აღსანიშნავია, რომ მიუხედავად იმისა, რომ თავდამსხმელს ავთენტიფიკაცია არ სჭირდება, Click2Shell-ის ექსპლოიტის ამოქმედებისთვის აუცილებელია, ავტორიზებულმა ადმინისტრატორმა სპეციალურად შემუშავებული URL გახსნას.

თავდასხმა შეიძლება დაიწყოს მავნე ბმულით, რომელიც კატალოგიდან მოწყვლადი თემის ინსტალაციას იწვევს. როგორც კი Customizer-ის გადახედვა არააქტიური თემის PHP-ს ჩატვირთავს, კოდი სერვერზე ეშვება.

პრობლემის სადემონსტრაციოდ, pwn.ai-მ გამოიყენა WordPress-ის მოწყვლადი თემა, როგორც ჯაჭვის მეორე კომპონენტი, რომელმაც თავდამსხმელის PHP კოდი აღასრულა.

მკვლევრის სრული ტექნიკური ანგარიში შეიცავს კონცეფციის დამადასტურებელ (PoC) სრულ ექსპლოიტს სერვერის მხარეს კოდის დისტანციური აღსრულების მისაღწევად.

ამ გზით კოდის გაშვებამ შეიძლება შესაძლებელი გახადოს ფაილების შეცვლა და წაშლა, მომხმარებელთა მონაცემებზე წვდომა და ‘wp-config.php’ ფაილის ხელში ჩაგდება, რომელიც მონაცემთა ბაზის ავტორიზაციის მონაცემებსა და საიდუმლო გასაღებებს შეიცავს. თავდამსხმელს შეუძლია ეს წვდომა გამოიყენოს მავნე ადმინისტრატორული ანგარიშების შესაქმნელად ან მავნე სკრიპტების ჩასასმელად.

მიუხედავად იმისა, რომ იბელომ Click2Shell კონკრეტული თემის გამოყენებით აჩვენა, WordPress Core 7.1.0-სა და უფრო ადრეულ ვერსიებში არსებული ძირითადი ხარვეზის გამოყენება შესაძლებელია WordPress-ის კატალოგიდან ნებისმიერი სხვა მოწყვლადი თემის იძულებითი ინსტალაციისთვის.

მკვლევარი აღნიშნავს, რომ თავდამსხმელს არ სჭირდება WordPress-ის ანგარიში, ინსტალაციის nonce ან საკუთარი ადმინისტრატორული პრივილეგიები. თუმცა, Click2Shell თავდასხმის განსახორციელებლად აუცილებელია, სისტემაში შესულმა ადმინისტრატორმა სპეციალურად მომზადებულ ბმულზე გადავიდეს.

WordPress-ის უსაფრთხოების კომპანია Patchstack-მა გააანალიზა Click2Shell და ხაზგასმით აღნიშნა, რომ ჯაჭვის გააქტიურება მხოლოდ ადმინისტრატორს შეუძლია, რადგან ავტორის (Author) და რედაქტორის (Editor) ანგარიშებს თემების დასაინსტალირებლად საჭირო უფლებები არ გააჩნიათ.

კომპანიამ გააფრთხილა, რომ თავდასხმები შესაძლებელია მიზნობრივი ფიშინგის ან უკვე არსებული საიტთაშორისი სკრიპტინგის (XSS) დაუცველობის მეშვეობით, რომელიც ადმინისტრატორის ბრაუზერს მოთხოვნის გაგზავნას აიძულებს.

WordPress-მა Core-ის დაუცველობა 7.1.1 ვერსიაში გამოასწორა თემის სლაგის (slug) დამუშავებით (escaping) jQuery სელექტორში გამოყენებამდე და თავად სელექტორის მხოლოდ თემების რეალურ ბარათებზე შეზღუდვით.

იმ ადმინისტრატორებისთვის, რომლებსაც განახლების დაუყოვნებლივ დაყენება არ შეუძლიათ, Patchstack აღნიშნავს, რომ ვებსაიტები, სადაც ‘DISALLOW_FILE_MODS’ ჩართულია, დაცულია თემის ან მავნე პლაგინის იძულებითი ინსტალაციისგან.

თუმცა, WordPress-ის უახლეს ვერსიაზე გადასვლა მკაცრად რეკომენდებულია, განსაკუთრებით იმის გათვალისწინებით, რომ სრული ტექნიკური დეტალები და PoC უკვე საჯაროა.