5 миллионов сайтов на грани взлома из-за LiteSpeed Cache

RutoR

Support81

Original poster
Administrator
Сообщения
1 238
Реакции
214
Посетить сайт
Критическая ошибка в популярном плагине отбирает сайты у владельцев.
lite.jpg


Специалисты

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

критическую уязвимость в плагине LiteSpeed Cache для

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, которая позволяет получить права администратора на сайте. Ошибка потенциально затрагивает более 5 миллионов сайтов, использующих данных плагин. К отчету PatchStack также присоединилась компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, которая

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

собственное предупреждение об уязвимости.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— популярный плагин кэширования для WordPress, имеющий более 5 миллионов активных установок. Ошибка затрагивает все версии плагина до версии 6.4 включительно, обновление которой было выпущено 13 августа. Пользователям настоятельно рекомендуется как можно скорее обновить плагин до последней версии (6.4.1), чтобы избежать потенциальных атак.

Уязвимость повышения привилегий

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

(оценка CVSS: 9.8) позволяет неавторизованному злоумышленнику получить доступ уровня администратора, что даёт возможность загружать и устанавливать вредоносные плагины. Киберпреступник может подделать идентификатор пользователя и зарегистрироваться в системе с правами администратора, используя REST API /wp-json/wp/v2/users. Такие действия приводят к получению полного контроля над уязвимым сайтом.

Проблема заключается в том, что функция симуляции пользователя в плагине использует слабый хэш. Этот хэш генерируется на основе случайного числа, которое легко предсказать, так как оно зависит от времени с точностью до микросекунд. В результате существует всего миллион возможных значений хэша. Кроме того, генератор случайных чисел не является надёжным с точки зрения криптографии, и хэш не защищён дополнительными мерами, такими как соление или привязка к конкретному запросу или пользователю.

Стоит отметить, что уязвимость не может быть использована на WordPress-сайтах, работающих на платформе Windows, так как функция генерации хэша зависит от метода PHP

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

который не реализован в Windows.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
turbion0 В Хабаровске директор турфирмы обманула 40 клиентов на 11 миллионов рублей. Новости в сети 0
Support81 10 миллионов россиян совершали переводы на карты дропперов Новости в сети 0
Support81 Охота Секретной службы за Джокером с вознаграждением в 10 миллионов долларов: Тимур Камилевич Шахмаметов Ч.3 Новости в сети 1
Support81 Охота Секретной службы за Джокером с вознаграждением в 10 миллионов долларов: Тимур Камилевич Шахмаметов Ч.2 Новости в сети 0
Support81 Охота Секретной службы за Джокером с вознаграждением в 10 миллионов долларов: Тимур Камилевич Шахмаметов Новости в сети 0
Support81 $88 миллионов добычи: как IT-воины КНДР шесть лет водили США за нос Новости в сети 0
Support81 $16 миллионов похищено через LinkedIn: как хакеры обманули Rain Новости в сети 0
Support81 Free Mobile: 19 миллионов французов в заложниках у хакеров Новости в сети 0
Support81 100 миллионов жертв: взлом Change Healthcare сотрясает мир Новости в сети 0
Support81 Лариса Долина лишилась недвижимости на 130 миллионов рублей Новости в сети 2
Support81 $500 миллионов выкупа: BlackSuit бьет рекорды Новости в сети 0
Support81 $25 миллионов за 12 секунд: выпускники престижного вуза ограбили трейдеров Ethereum Новости в сети 0
Support81 Сотни миллионов на кону: MorLock держит в страхе российский бизнес Новости в сети 0
turbion0 Дело белгородского профессора, обвиняемого в хищении 14 миллионов, снова рассмотрят в суде Новости в сети 0
Support81 50 миллионов пострадавших: взломщик оператора связи T-Mobile пытается ускользнуть от закона Новости в сети 0
Support81 Полицейские выясняют обстоятельства мошенничества с суммой ущерба более двух миллионов рублей Новости в сети 0
Support81 Хакеры превращают онлайн-казино в арену для украденных миллионов Новости в сети 0
Support81 Белый хакер внезапно «почернел» и похитил 9 миллионов долларов в криптовалюте Новости в сети 0
Support81 70 миллионов или 10 терабайт информации: чем обернется взлом TSMC для мира микросхем? Новости в сети 0
DOMINUS Мошенники обманули Альфа-Банк на 60 миллионов рублей Новости в сети 0
G Слив более 2 миллионов логинов и паролей от E-mail Раздача email 10
P 8 миллионов ip для брута дедиков Раздача dedic/ssh/proxy 3
Little_Prince Хакеры угрожают стереть данные с миллионов iPhone и требуют выкуп у компании Apple Новости в сети 3
Support81 Darcula 3.0 создаёт идеальные клоны любых сайтов для фишинга Новости в сети 0
Support81 Microsoft сокрушила фишинг-империю: уничтожено 240 сайтов MRxC0DER Новости в сети 0
genitive Продам Создам под вашу нишу сетку сайтов-сателлитов для привлечения целевого трафика Куплю/Продам 0
Red1997 Ожидает оплаты Копирование Сайтов под Ключ Услуги дизайнеров/веб-разработчиков 1
J Продам Создание сайтов казино от 500$ Куплю/Продам 0
semsvm Интересно Хорошая подборка полезных сайтов Раздача (аккаунтов/ключей) 0
Support81 Инвесторы, берегитесь! 6 из 10 мошеннических сайтов маскируются под финансовые платформы Новости в сети 0
CoderUnicorn Ожидает оплаты Разработка Telegram ботов + САЙТОВ + СДАЧА ПРОЕКТОВ В АРЕНДУ Ищу работу. Предлагаю свои услуги. 0
JohnDeniels На проверке Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого! Ищу работу. Предлагаю свои услуги. 1
Elliot_service Закрыто Пишу web-проекты | Копии сайтов | Поднимаю сервера | Маркетплейсы | ТГ Боты | Скрипты | Крипта | python, php, js, MySql, html/css Корзина 1
Ёшкин_кот Интересно 100 сайтов форумов с хакерской тематикой. Полезные статьи 0
eyegod Ожидает оплаты ✅Взлом/доступ мессенджеров,соц.сетей,почт,сайтов | Удаленный доступ | Очистка КИ/Информации из сети⚡ Ищу работу. Предлагаю свои услуги. 1
Lirik in code Закрыто Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого. Корзина 1
H Закрыто СЕРВИС. web-разработка. Создание сайтов, лэндингов, прелэндингов, скриптов. Корзина 1
A Разработка и продвижение сайтов, софта. Услуги дизайнеров/веб-разработчиков 0
S Разработка сайтов и програмнного обеспечения - Development of sites and software. Услуги дизайнеров/веб-разработчиков 0
semsvm Интересно Парсер e-mail по списку сайтов Другое 1
F Закрыто Разработка сайтов и cофта любой сложности - Development of software, sites of any complexity and subject matter Корзина 1
G Создание | Сайтов | Ботов | Скриптов| Лендинга | Низкоуровневое программирование 0
J Закрыто Разработка сайтов и cофта дешево - Development of software, websites of any complexity Корзина 1
C Закрыто Разработка софта, сайтов любой сложности - Development of software, websites of any complexity Корзина 1
C Закрыто STRESSID.CLUB - L4 / L7 IP Stresser | Стресс тестинг серверов / сайтов Корзина 1
romcka8 Ищу работу. Опыт в разработке сайтов и трафике. Ищу работу. Предлагаю свои услуги. 2
SKYLL На проверке Создание сайтов/ботов разной сложности Ищу работу. Предлагаю свои услуги. 1
prizrak11 Закрыто Создам сетку белых дорвеев (сайтов-сателлитов), до 1000 страниц каждый Корзина 1
D Закрыто Web development | разработка сайтов/магазинов/лендингов | платежные страницы | скрипты | dns сервера Корзина 2
T На проверке Разработка telegram ботов, сайтов, скриптов Ищу работу. Предлагаю свои услуги. 1

Название темы

Русскоязычный Даркнет Форум