賽迪網 > IT技術 網路安全 > 病毒漏洞播報
  IT資訊搜索
 
IT產品搜索
[程式開發][網管世界][網路安全][數據庫技術]
[作業系統][嘉賓聊天·線上訪談][活動集錦]
[精彩專題][Symantec專區][訂閱IT技術週刊]
[開發論壇][網管論壇][安全論壇][數據庫論壇]
[作業系統論壇][Sybase專區][IBM dW技術專區]
[病毒求助][病毒與漏洞播報][文檔·源碼下載]

Wordpress存在XML-RPC介面非授權操作漏洞

發佈時間:2008.07.09 04:42     來源:賽迪網    作者:kaduo

【綠盟科技授權,賽迪發佈,謝絕任何網站轉載,違者,賽迪網將保留追究其法律責任的權利!】

【賽迪網-IT技術報道】WordPress是一款免費的論壇Blog系統。如果啟用了註冊的話,WordPress的XML-RPC實現(xmlrpc.php)就無法對頁面所設置的post_type執行檢查,這允許遠程攻擊者向論壇提交惡意請求更改編輯其他用戶的張貼。

發佈日期:2008-02-07

更新日期:2008-07-07

受影響系統:

WordPress WordPress 2.3.2

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 27669

CVE(CAN) ID: CVE-2008-0664

WordPress是一款免費的論壇Blog系統。

如果啟用了註冊的話,WordPress的XML-RPC實現(xmlrpc.php)就無法對頁面所設置的post_type執行檢查,這允許遠程攻擊者向論壇提交惡意請求更改編輯其他用戶的張貼。

<*來源:Columcille

鏈結:http://secunia.com/advisories/28823

http://trac.wordpress.org/ticket/5313

http://wordpress.org/development/2008/02/wordpress-233/

https://bugzilla.redhat.com/long_list.cgi?buglist=431547

http://www.village-idiot.org/archives/2008/02/02/wordpress-232-exploit-confirmed/

http://www.debian.org/security/2008/dsa-1601

*>

建議:

----------------------------------------------------------------------------

臨時解決方法:

禁止創建賬號,或臨時刪除xmlrpc.php文件。

廠商補丁:

Debian

------

Debian已經為此發佈了一個安全公告(DSA-1601-1)以及相應補丁:

DSA-1601-1:New wordpress packages fix several vulnerabilities

鏈結:http://www.debian.org/security/2008/dsa-1601

補丁下載:

Source archives:

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10.orig.tar.gz

Size/MD5 checksum: 520314 e9d5373b3c6413791f864d56b473dd54

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10-1etch3.dsc

Size/MD5 checksum: 891 d925a63731976b72ad35e4c1805623bf

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10-1etch3.diff.gz

Size/MD5 checksum: 46073 486916bd4fc6463181eaba84fdc2db31

Architecture independent packages:

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10-1etch3_all.deb

Size/MD5 checksum: 527158 280ba949f5c38079d2209a468697fb00

補丁安裝方法:

1. 手工安裝補丁包:

首先,使用下面的命令來下載補丁軟體:

# wget url (url是補丁下載鏈結地址)

然後,使用下面的命令來安裝補丁:

# dpkg -i file.deb (file是相應的補丁名)

2. 使用apt-get自動安裝補丁包:

首先,使用下面的命令更新內部數據庫:

# apt-get update

然後,使用下面的命令安裝更新套裝軟體:

# apt-get upgrade

WordPress

---------

目前廠商已經發佈了升級補丁以修復這個安全問題,請到廠商的主頁下載:

http://wordpress.org/

(責任編輯:董建偉)


[ 發表評論 ] 字體[  ] [ 列印 ] [ 進入博客 ] [ 進入論壇 ]  [ 推薦給朋友 ]
  相關文章
· Novell eDirectory ds.dlm模組整數溢出漏洞 (07-08) · 奧運安全雜談:並非萬能的防火牆也有漏洞 (07-07)
· Microsoft IE幀位置繞過跨域安全限制漏洞 (07-07) · Firefox 2.0.0.15以前版本存在多個安全漏洞 (07-07)
· 單機遊戲"秘密戰爭"存在遠程拒絕服務漏洞 (07-03) · Wireshark 1.0.1版本修復多個安全漏洞 (07-03)
· Sun Java系統訪問管理器遠程代碼執行漏洞 (07-02) · Mac OS X系統2008-004更新修復多個安全漏洞 (07-02)
· Flash漏洞最新疫情:一週感染近190萬用戶 (07-01) · UUSee網路電視2008升級控件漏洞被木馬利用 (07-01)
  客戶需求反饋表
* 姓  名:
更多資料  了解方案  認識廠商
* 單位名稱:
* 聯繫電話:
* 電子郵件:
  賽迪推薦  
  手機·資費 ·新品·導購·評測·手機資費·寬帶
手機搜索  諾基亞 N73 MOTO Z6
  IT產品 ·筆記本·臺式機·伺服器·列印·投影
IT產品搜索 
  IT技術 ·開發·網管·安全·數據庫·作業系統
  資訊化 ·熱點·專題·訪談·週刊·方案案例
· IT治理撞入“死衚同”的七大誘因 應如何避開
· 互聯網零售業醞釀新物種 零售基因資訊化變異
· ERP案例分析 SaaS帶來衝擊 IT服務商面臨挑戰
· 通方期貨CRM解決方案 房地產行業CRM解決方案
  IT博客 ·曾劍秋·項立剛·Java學習·網管
  IT技術論壇 ·開發·網管·安全·數據庫·系統