5 миллионов сайтов на грани взлома из-за LiteSpeed Cache

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
813
Реакции
199
Посетить сайт
Критическая ошибка в популярном плагине отбирает сайты у владельцев.
lite.jpg


Специалисты

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

критическую уязвимость в плагине LiteSpeed Cache для

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, которая позволяет получить права администратора на сайте. Ошибка потенциально затрагивает более 5 миллионов сайтов, использующих данных плагин. К отчету PatchStack также присоединилась компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, которая

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

собственное предупреждение об уязвимости.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— популярный плагин кэширования для WordPress, имеющий более 5 миллионов активных установок. Ошибка затрагивает все версии плагина до версии 6.4 включительно, обновление которой было выпущено 13 августа. Пользователям настоятельно рекомендуется как можно скорее обновить плагин до последней версии (6.4.1), чтобы избежать потенциальных атак.

Уязвимость повышения привилегий

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

(оценка CVSS: 9.8) позволяет неавторизованному злоумышленнику получить доступ уровня администратора, что даёт возможность загружать и устанавливать вредоносные плагины. Киберпреступник может подделать идентификатор пользователя и зарегистрироваться в системе с правами администратора, используя REST API /wp-json/wp/v2/users. Такие действия приводят к получению полного контроля над уязвимым сайтом.

Проблема заключается в том, что функция симуляции пользователя в плагине использует слабый хэш. Этот хэш генерируется на основе случайного числа, которое легко предсказать, так как оно зависит от времени с точностью до микросекунд. В результате существует всего миллион возможных значений хэша. Кроме того, генератор случайных чисел не является надёжным с точки зрения криптографии, и хэш не защищён дополнительными мерами, такими как соление или привязка к конкретному запросу или пользователю.

Стоит отметить, что уязвимость не может быть использована на WordPress-сайтах, работающих на платформе Windows, так как функция генерации хэша зависит от метода PHP

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

который не реализован в Windows.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Лариса Долина лишилась недвижимости на 130 миллионов рублей Новости в сети 2
Support81 $500 миллионов выкупа: BlackSuit бьет рекорды Новости в сети 0
Support81 $25 миллионов за 12 секунд: выпускники престижного вуза ограбили трейдеров Ethereum Новости в сети 0
Support81 Сотни миллионов на кону: MorLock держит в страхе российский бизнес Новости в сети 0
turbion0 Дело белгородского профессора, обвиняемого в хищении 14 миллионов, снова рассмотрят в суде Новости в сети 0
Support81 50 миллионов пострадавших: взломщик оператора связи T-Mobile пытается ускользнуть от закона Новости в сети 0
Support81 Полицейские выясняют обстоятельства мошенничества с суммой ущерба более двух миллионов рублей Новости в сети 0
Support81 Хакеры превращают онлайн-казино в арену для украденных миллионов Новости в сети 0
Support81 Белый хакер внезапно «почернел» и похитил 9 миллионов долларов в криптовалюте Новости в сети 0
Support81 70 миллионов или 10 терабайт информации: чем обернется взлом TSMC для мира микросхем? Новости в сети 0
DOMINUS Мошенники обманули Альфа-Банк на 60 миллионов рублей Новости в сети 0
G Слив более 2 миллионов логинов и паролей от E-mail Раздача email 10
P 8 миллионов ip для брута дедиков Раздача dedic/ssh/proxy 3
Little_Prince Хакеры угрожают стереть данные с миллионов iPhone и требуют выкуп у компании Apple Новости в сети 3
J Продам Создание сайтов казино от 500$ Куплю/Продам 0
semsvm Интересно Хорошая подборка полезных сайтов Раздача (аккаунтов/ключей) 0
Support81 Инвесторы, берегитесь! 6 из 10 мошеннических сайтов маскируются под финансовые платформы Новости в сети 0
JohnDeniels На проверке Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого! Ищу работу. Предлагаю свои услуги. 1
Elliot_service Закрыто Пишу web-проекты | Копии сайтов | Поднимаю сервера | Маркетплейсы | ТГ Боты | Скрипты | Крипта | python, php, js, MySql, html/css Корзина 1
Ёшкин_кот Интересно 100 сайтов форумов с хакерской тематикой. Полезные статьи 0
eyegod Ожидает оплаты ✅Взлом/доступ мессенджеров,соц.сетей,почт,сайтов | Удаленный доступ | Очистка КИ/Информации из сети⚡ Ищу работу. Предлагаю свои услуги. 1
Lirik in code Закрыто Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого. Корзина 1
H Закрыто СЕРВИС. web-разработка. Создание сайтов, лэндингов, прелэндингов, скриптов. Корзина 1
A Разработка и продвижение сайтов, софта. Услуги дизайнеров/веб-разработчиков 0
S Разработка сайтов и програмнного обеспечения - Development of sites and software. Услуги дизайнеров/веб-разработчиков 0
semsvm Интересно Парсер e-mail по списку сайтов Другое 1
F Закрыто Разработка сайтов и cофта любой сложности - Development of software, sites of any complexity and subject matter Корзина 1
J Закрыто Разработка сайтов и cофта дешево - Development of software, websites of any complexity Корзина 1
C Закрыто Разработка софта, сайтов любой сложности - Development of software, websites of any complexity Корзина 1
C Закрыто STRESSID.CLUB - L4 / L7 IP Stresser | Стресс тестинг серверов / сайтов Корзина 1
romcka8 Ищу работу. Опыт в разработке сайтов и трафике. Ищу работу. Предлагаю свои услуги. 2
SKYLL На проверке Создание сайтов/ботов разной сложности Ищу работу. Предлагаю свои услуги. 1
prizrak11 Закрыто Создам сетку белых дорвеев (сайтов-сателлитов), до 1000 страниц каждый Корзина 1
D Закрыто Web development | разработка сайтов/магазинов/лендингов | платежные страницы | скрипты | dns сервера Корзина 2
T На проверке Разработка telegram ботов, сайтов, скриптов Ищу работу. Предлагаю свои услуги. 1
K Закрыто Блокировка/удаление сайтов/доменов/серверов/форумов Корзина 5
GetLeads [Email, Phone, Data...] Парсинг, сбор данных с любых сайтов Ищу работу. Предлагаю свои услуги. 5
W Заказать услуги Хакера,Доступ до БД сайтов,Взлом Сайтов,Взлом на заказ от [email protected] -решение проблем по взлому. Корзина 0
Q Закрыто Огромный сборник БД с огромного количества сайтов Корзина 1
adflak Seo продвижение сайтов RU 60$ \ EN 100$ Ищу работу. Предлагаю свои услуги. 7
H Услуги взлома: ВК, WhatsApp, Viber, Instagram / E-mail / Взлом сайтов Корзина 0
W Предлагаем услуги ручного постинга на форумах, услуги дизайна, наполнения сайтов, групп. Ищу работу. Предлагаю свои услуги. 1
G [Email, Phone, Data...] Парсинг, сбор данных с любых сайтов Ищу работу. Предлагаю свои услуги. 0
S [Веб-Разработка] Фейки/копии сайтов, клоакинг | EN AVAILABLE Услуги дизайнеров/веб-разработчиков 0
С Разработка сайтов, софта, фейков / Website development, software, fakes. Услуги дизайнеров/веб-разработчиков 13
C [CodePrasya]- Создание сайтов, софта любых сложностей|| Website development, software of any complexity. Ищу работу. Предлагаю свои услуги. 10
NickelBlack Интересно Coqui - Кейлоггер, который активируется только для сайтов, связанных с банками. Вирусология 0
Kalash Разработка .onion сайтов Ищу работу. Предлагаю свои услуги. 0
S Продам Базы сайтов знакомств РФ, Украины, СНГ, Европы, США. 2020 г.! Все что не подошло по разделу 0
Denik Интересно Угоняем логины и пароли с фишинговых сайтов Полезные статьи 3

Название темы