در همین خصوص کارشناسان امنیتی موفق به کشف و شناسایی چند نقطه آسیبپذیر XSS در افزونههای All in One SEO Pack، Activity Log وLive Chat Support شدند. از میان سه افزونه یادشده، متأسفانه از آسیبپذیری موجود در افزونه All in one SEO Pack سوءاستفاده شده است. با توجه به اینکه افزونه مذکور بین کاربران بسیار محبوب است و چیزی حدود یک میلیون کاربر آن را دانلود کرده و استفاده میکنند، حمله صورتگرفته طیف گستردهای از کاربران را قربانی خود ساخته است.
افزونه All in one SEO pack به مدیران سایتها کمک میکند سایت خود را بهطور خودکار برای موتورهای جستوجوگر بهینهسازی کنند. اما این حمله نشان داده است که در بخش Bot Blocker افزونه یادشده، آسیبپذیری جدیای وجود داشته است. دیوید وارتیس که موفق به شناسایی آسیبپذیری در این افزونه شده، در این باره گفته است: «هکرها با استفاده از این آسیبپذیری میتوانند توکن نشست مدیران را به سرقت ببرند یا به جای مدیران اقدامات خرابکارانهای انجام دهد. این آسیبپذیری به یک کاربر ناشناس قدرت میدهد که دادههای پیلود مورد نیاز برای یک حمله XSS را به سادهترین شکل ممکن در بخش اطلاعات مدیریتی ذخیرهسازی کند. این کار بهسادگی هرچه تمامتر از طریق مراجعه به یک سایت عمومی با استفاده از یک عامل کاربری مخرب (Malformed User Agent) یا سرآیند ارجاعدهنده (Referrer Header) امکانپذیر است.»
Bot Blocker مدیران سایتها را قادر میسازد که مانع از دسترسی و تخریب یک سایت از سوی باتها شوند. باتها بر مبنای عامل کاربری و الگوهای سرآیند ارجاعدهنده شناسایی میشوند و زمانی که درخواست آنها مسدود میشود، یک پیغام 404 را برمیگردانند. بخش تنظیمات Track Blocked Bots به درخواستهای مسدودشده اجازه میدهد به یک صفحه HTML وارد شوند. اما این ورود بدون اعمال هیچگونه رمزنگاری یا کدگذاری خروجی انجام میشود که همین موضوع زمینهساز بروز حمله XSS شده است. این آسیبپذیری در نسخه 2.3.6.1 افزونه All in One SEO Pack شناسایی شده است.
Semper Fi Web Design توسعهدهنده این افزونه وصلهای را برای این آسیبپذیری طراحی کرده و آن را تحت نسخه 2.3.7 عرضه کرده است. Semper Fi Web Design به مدیران سیستمهایی که از افزونه یادشده استفاده میکنند، توصیه کرده است در اولین فرصت افزونه خود را بهروزرسانی کرده و بخش Blocked Bots آن را غیرفعال کنند. این کار مانع از بروز مشکل امنیتی برای آنها میشود.
اما دو افزونه دیگر Activity Log و Live Chat Support نیز به آسیبپذیریهایی آلوده بودند که باعث بروز حملات XSS میشدند. کارشناس امنیتی هان ساهین، آسیبپذیریهای موجود در این افزونهها را شناسایی کردند. آسیبپذیریهای شناساییشده به هکرها اجازه میدهد کدهای جاوااسکریپپت مخرب را به درون برنامههای کاربردی وارد کرده و به سوءاستفاده از این برنامهها بپردازند. افزونه Activity Log بیش از 30 هزار کاربر فعال و افزونه Live Chat Support بیش از 20 هزار کاربر فعال دارد. در نتیجه کاربران یادشده در معرض حملات تزریق کد قرار دارند. آسیبپذیری موجود در Activity Log به فقدان بررسیهای لازم مرتبط با سرآیند HTML که X-Forwarded-For نامیده میشود، بازمیگردد.
در نتیجه زمانی که یک گذرواژه اشتباهی در فیلد ورودی وارد میشود، خروجی مناسب رمزنگاری نمیشود که همین موضوع زمینهساز ذخیرهسازی درخواست مخربی در صفحه مربوط به این افزونه میشود. در ادامه، هکر میتواند از این آسیبپذیری بهمنظور سرقت توکن نشست و اطلاعات ورود به حساب کاربر استفاده کند. حتی هکرها میتوانند با این آسیبپذیری کلیدهایی را که کاربر استفاده میکند، به سرقت ببرند. سرانجام افزونه Live Chat Support با استفاده از سرآیند ارجاعدهنده صفحه، زمانی که یک چت آغاز میشود، این فرایند را به مدیر اطلاع میدهد. اما نشانی آدرس اینترنتی بهدستآمده از بانک اطلاعاتی را آنگونه که باید رمزنگاری نمیکند. در نتیجه زمینهساز حمله XSS میشود. این رخنه به هکر اجازه میدهد به جای کاربر عادی به حساب وردپرس وارد شده و عملیات مخربی را انجام دهد. سرقت توکن نشست، سرقت اطلاعات کاربری، پیادهسازی فعالیتهای مختلف و بهرهبرداری از کلیدهای صفحه کلید از جمله این موارد است. به مدیران سایتها توصیه میشود در اولین فرصت نسخههای بهروزرسانیشده از این افزونهها را دانلود کنند تا با مشکلات جدی روبهرو نشوند.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟