Antworten auf deine Fragen:
Neues Thema erstellen

WordPress-Seiten hätten via Auto-Update angegriffen werden können

Die Lücke wurde schnell geschlossen

Was Matt Barry von Wordfence da vor einiger Zeit entdeckte, betraf potenziell 27 Prozent aller Webseiten im Netz: Eine Schwachstelle in WordPress ließ Tür und Tor dafür offen, dass Hacker die Auto-Update-Funktion des Systems hätten nutzen können, um eigene Programmzeilen einzuschleusen.

Konkret ging es um den api.wordpress.org-Server, bei dem jede WordPress-Installation in relativ knappen Zeitabständen anfragt, ob die ein oder andere neue Version eines Plug-ins, Themes oder von WordPress selbst vorliegt. Als Antwort liefert der Server die relevanten Informationen, inklusive URL, von der die Updates heruntergeladen werden.

Das dem gesamten Vorfall zugrundeliegende Problem: Es gibt keine Überprüfung digitaler Signaturen, um hochgradig verifiziert festzustellen, was da genau automatisch installiert wird. Würde es ein Hacker also schaffen, die Download-URL auszutauschen, kann er auf den Datenträgern dieser Welt mit WordPress-Installation im Prinzip verteilen, was er möchte. Dieses Einfallstor ist insofern noch dramatischer, da die automatische Update-Funktion standardmäßig aktiviert ist.

Zwar gibt es eine Transportverschlüsselung, mit deren Hilfe Updates über einen Hash-Algorithmus als gültig eingestuft werden können, doch genau dieser Prozess hätte nun in der von Barry entdeckten Schwachstelle ausgenutzt werden können. Angreifer hatten die Möglichkeit, den entsprechenden Hash-Algorithmus in relativer kurzer Zeit durch einen eigenen, als gültig anerkannten zu ersetzen. Ein Brute-Force-Angriff, bei dem Zeichen solange miteinander kombiniert werden, bis die Verschlüsselung geknackt ist.

In dem Report, der von Wordfence dazu am 22.11. veröffentlicht wurde, finden sich alle Details zur Schwachstelle. Am 2. September meldete Matt Barry das Ganze bei Automattic, wo man umgehend reagierte und einen Fix einspielte. Allerdings, so wird in dem Bericht von Wordfence weiter ausgeführt, bestehe nach wie vor das Problem, dass es keinen Authentifizierungsmechanismus für den Code gebe, den api.wordpress.org verteilt. Man diskutiere darüber bereits seit einiger Zeit mit Mitgliedern des Automattic-Sicherheits-Teams. Eine zielführende Lösung gibt es noch nicht.

 

Euer Jens

Bildquelle Vorschau und Titel: Pixabay

 

WordPress-Seiten hätten via Auto-Update angegriffen werden können

Bilder bitte hier hochladen und danach über das Bild-Icon (Direktlink vorher kopieren) platzieren.
Antworten auf deine Fragen:
Neues Thema erstellen

Willkommen auf PSD-Tutorials.de

In unseren Foren vernetzt du dich mit anderen Personen, um dich rund um die Themen Fotografie, Grafik, Gestaltung, Bildbearbeitung und 3D auszutauschen. Außerdem schalten wir für dich regelmäßig kostenlose Inhalte frei. Liebe Grüße senden dir die PSD-Gründer Stefan und Matthias Petri aus Waren an der Müritz. Hier erfährst du mehr über uns.

Stefan und Matthias Petri von PSD-Tutorials.de

Nächster neuer Gratisinhalt

03
Stunden
:
:
25
Minuten
:
:
19
Sekunden

Flatrate für Tutorials, Assets, Vorlagen

Zurzeit aktive Besucher

Statistik des Forums

Themen
118.565
Beiträge
1.538.067
Mitglieder
67.488
Neuestes Mitglied
Andrew56524
Oben