సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగిన్ దుర్బలత్వం 60K సైట్‌లను ప్రభావితం చేస్తుంది

సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగిన్ దుర్బలత్వం 60K సైట్‌లను ప్రభావితం చేస్తుంది


60,000 వెబ్‌సైట్‌లలో ఇన్‌స్టాల్ చేయబడిన సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగ్‌ఇన్‌ను ప్రభావితం చేసే రెండు దుర్బలత్వాల కోసం భద్రతా సలహా జారీ చేయబడింది. కనిష్ట సబ్‌స్క్రైబర్-స్థాయి యాక్సెస్‌తో లాగిన్ చేసిన ఏ యూజర్ అయినా దుర్బలత్వాలను ఉపయోగించుకోవచ్చు.

సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగ్ఇన్ లోపం వెబ్‌సైట్ నుండి అంతర్గత కార్యాచరణ డేటాను తిరిగి పొందేందుకు మరియు అనధికారిక మార్పులు చేయడానికి ప్రమాణీకరించబడిన దాడి చేసేవారిని అనుమతిస్తుంది. సమస్య 2.28.14తో సహా ప్లగ్ఇన్ యొక్క అన్ని సంస్కరణలను ప్రభావితం చేస్తుంది. డెవలపర్లు వెర్షన్ 2.28.15లో దుర్బలత్వాన్ని పరిష్కరించారు.

ప్లగిన్ ఏమి చేస్తుంది

సెరాఫినైట్ యాక్సిలరేటర్ అనేది WordPress సైట్‌లను వేగవంతం చేయడానికి ఉపయోగించే పనితీరు ప్లగ్ఇన్. పేజీల యొక్క కాష్ చేసిన సంస్కరణలను సృష్టించడం ప్రధాన విధి కాబట్టి ఎవరైనా సైట్‌ను సందర్శించిన ప్రతిసారీ సర్వర్ వాటిని రూపొందించాల్సిన అవసరం లేదు. ప్లగ్ఇన్ GZip, Deflate మరియు Brotliతో సహా బహుళ కంప్రెషన్ ఫార్మాట్‌లకు మద్దతు ఇస్తుంది, బ్రౌజర్ కాషింగ్‌ను ప్రారంభిస్తుంది మరియు సర్వర్ లోడ్‌ను తగ్గించడానికి వివిధ పరికరాలు మరియు పరిసరాల కోసం కాష్ చేసిన డేటాను వేరు చేస్తుంది.

ఎవరు దుర్బలత్వాన్ని ఉపయోగించుకోగలరు

లోపాన్ని ఉపయోగించుకోవడానికి దుర్బలత్వానికి ప్రామాణీకరణ అవసరం, కానీ తక్కువ చందాదారుల స్థాయిలో మాత్రమే, ఇది సాధారణంగా సైట్‌లో నమోదు చేసుకునే వినియోగదారులకు కేటాయించబడుతుంది. దాడి చేసేవారికి అడ్మినిస్ట్రేటర్ యాక్సెస్ అవసరం లేదని దీని అర్థం. హాని కలిగించే ఫంక్షన్‌ను ట్రిగ్గర్ చేయడానికి ప్రాథమిక వినియోగదారు ఖాతా సరిపోతుంది.

భద్రతా వైఫల్యం అంటే ఏమిటి

నిర్దిష్ట API ఫంక్షన్‌ను యాక్సెస్ చేయడానికి వినియోగదారుకు అనుమతి ఉందో లేదో ప్లగ్ఇన్ ధృవీకరించనందున దుర్బలత్వం ఉంది. ప్లగ్ఇన్ అనే AJAX ముగింపు బిందువును బహిర్గతం చేస్తుంది సెరాఫ్_యాక్సెల్_ఎపి. ఆ ఎండ్ పాయింట్ ద్వారా పిలవబడే ఫంక్షన్లలో ఒకటి GetDataఇది అంతర్గతంగా నిర్వహించబడుతుంది OnAdminApi_GetData() ఫంక్షన్.

సలహా ప్రకారం:

“Fn=GetData`తో `seraph_accel_api` AJAX చర్య ద్వారా 2.28.14 వరకు మరియు సహా, 2.28.14 వరకు అన్ని వెర్షన్‌లలో WordPress కోసం సెరాఫినైట్ యాక్సిలరేటర్ ప్లగ్ఇన్ సెన్సిటివ్ ఇన్ఫర్మేషన్ ఎక్స్‌పోజర్‌కు గురవుతుంది. ఇది ఏదైనా `OnAdminApi_Get` పనితీరును తనిఖీ చేయకపోవడం వల్ల జరుగుతుంది.

కాష్ స్థితి, షెడ్యూల్ చేయబడిన పని సమాచారం మరియు బాహ్య డేటాబేస్ స్థితితో సహా సున్నితమైన కార్యాచరణ డేటాను తిరిగి పొందడం కోసం సబ్‌స్క్రైబర్-స్థాయి యాక్సెస్ మరియు అంతకంటే ఎక్కువ ఉన్న ప్రామాణీకరించబడిన దాడి చేసేవారికి ఇది సాధ్యపడుతుంది.

ఇదే విధమైన దుర్బలత్వం కోసం రెండవ సలహాలో Wordfence వెబ్‌సైట్‌లో దాడి చేసేవారు చేసే మార్పుల గురించి హెచ్చరిస్తుంది:

“Seraph_accel_api` AJAX చర్యపై 2.28.14 వరకు అన్ని వెర్షన్‌లలో మరియు సహా మరియు సహా, సహా, 2.28.14తో సహా, తప్పిపోయిన సామర్థ్య తనిఖీ కారణంగా, WordPress కోసం సెరాఫినైట్ యాక్సిలరేటర్ ప్లగ్ఇన్ డేటా యొక్క అనధికారిక మార్పులకు గురవుతుంది. ప్లగిన్ యొక్క డీబగ్/ఆపరేషనల్ లాగ్‌లు.”

WordPressలో, నిర్వాహక చర్యను నిర్వహించడానికి వినియోగదారుకు అనుమతి ఉందని నిర్ధారించడానికి సామర్థ్య తనిఖీలు ఉపయోగించబడతాయి. అంతర్గత సిస్టమ్ డేటాను బహిర్గతం చేసే ఫంక్షన్‌ల కోసం ప్లగిన్‌లకు సాధారణంగా నిర్వహణ_ఆప్షన్‌ల సామర్థ్యం అవసరం.

ఈ చెక్ తప్పిపోయినందున, ప్లగ్ఇన్ ఏదైనా లాగిన్ అయిన వినియోగదారుని API ఫంక్షన్‌కు కాల్ చేయడానికి మరియు నిర్వాహకులకు మాత్రమే అందుబాటులో ఉండే సమాచారాన్ని తిరిగి పొందడానికి అనుమతించింది.

ప్లగ్ఇన్ యొక్క ప్రభావిత భాగం:

  • “అడ్మిన్ API” కంట్రోలర్/డిస్పాచర్ (ఎందుకంటే పద్ధతులు OnAdminApi_* అని పేరు పెట్టారు)
  • నిర్దిష్ట ముగింపు/ఫంక్షన్: GetData
  • మరియు మరొక ఎండ్ పాయింట్/ఫంక్షన్: LogClear (చేంజ్లాగ్ నుండి)

ప్రభావితమైన “స్క్రిప్ట్ ప్రాంతం” క్రింది భాగాలు:

  • అభ్యర్థనను స్వీకరిస్తుంది
  • fn చదువుతుంది
  • కాల్స్ OnAdminApi_GetData() (మరియు అదేవిధంగా OnAdminApi_LogClear() లేదా తత్సమానం)

అడ్మిన్-మాత్రమే OnAdminApi_GetData() ఫంక్షన్ సామర్థ్య తనిఖీలను నిర్వహించనందున ప్రధాన సమస్య విరిగిన అధికారం.

దాడి చేసేవారు ఏమి యాక్సెస్ చేయగలరు

హాని కలిగించే ఫంక్షన్ ప్లగిన్ మరియు సైట్ పర్యావరణం గురించి కార్యాచరణ సమాచారాన్ని అందిస్తుంది.

దాడి చేసేవారు తిరిగి పొందవచ్చు:

  • కాష్ స్థితి సమాచారం
  • షెడ్యూల్ చేయబడిన విధి సమాచారం
  • బాహ్య డేటాబేస్ స్థితి

ఈ సమాచారం సర్వర్‌లో ప్లగ్ఇన్ ఎలా పనిచేస్తుందో మరియు నిర్దిష్ట ప్రక్రియలు ఎలా షెడ్యూల్ చేయబడిందో వెల్లడిస్తుంది. ఇది నేరుగా దాడి చేసేవారికి వెబ్‌సైట్ నియంత్రణను అందించనప్పటికీ, ఇది సాధారణంగా నిర్వాహకులకు మాత్రమే పరిమితం చేయబడిన అంతర్గత సిస్టమ్ వివరాలను బహిర్గతం చేస్తుంది.

దుర్బలత్వం ఎలా పరిష్కరించబడింది

డెవలపర్‌లు ప్రభావిత API ఫంక్షన్‌లకు యాక్సెస్‌ని పరిమితం చేయడం ద్వారా వెర్షన్ 2.28.15లో లోపాన్ని సరిచేశారు.

లాగ్‌క్లియర్ మరియు గెట్‌డేటా API ఫంక్షన్‌లను మేనేజ్‌_ఆప్షన్స్ ప్రత్యేకాధికారం లేని వినియోగదారులు కాల్ చేయవచ్చని ప్లగ్ఇన్ చేంజ్‌లాగ్ వివరిస్తుంది. పరిష్కారం అవసరమైన సామర్థ్య తనిఖీని పునరుద్ధరిస్తుంది, తద్వారా అధీకృత నిర్వాహకులు మాత్రమే ఆ ఫంక్షన్‌లను యాక్సెస్ చేయగలరు.

సైట్ యజమానులు ఏమి చేయాలి

సెరాఫినైట్ యాక్సిలరేటర్ ప్లగ్‌ఇన్‌ని ఉపయోగించే సైట్ యజమానులు వెర్షన్ 2.28.15 లేదా కొత్తదానికి అప్‌డేట్ చేయాలి. అప్‌డేట్ చేయడం వలన బహిర్గతమైన API యాక్సెస్ తీసివేయబడుతుంది మరియు సబ్‌స్క్రైబర్-స్థాయి వినియోగదారులు కార్యాచరణ డేటాను తిరిగి పొందకుండా నిరోధిస్తుంది.

షట్టర్‌స్టాక్/మాక్స్ ఎక్రోనిం ద్వారా ఫీచర్ చేయబడిన చిత్రం



Source link

Postagens Similares

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *