Kuvasi saattoi ajaa koodia – WordPress korjasi kymmenen vuotta vanhan tietoturva-aukon
WordPressin hiljainen haavoittuvuus paljastui – lähes kymmenen vuotta piilossa
Milloin viimeksi mietit kahdesti, ennen kuin latasit kuvan WordPress-sivustollesi? Luultavasti et äskettäin. Mutta WordPress 7.0.4 pakottaa meidät kaikki uudelleen arvioimaan tuon huolettomuuden.
WordPressin tietoturvatiimi julkaisi juuri korjauksen haavoittuvuudelle, joka oli piilossa suorassa näkyvissä lähes vuosikymmenen ajan. Tietoturva-aukko mahdollisti erityisesti räätälöityjen PNG-kuvatiedostojen upottavan PostScript-koodia, joka saattoi suorittaa komentoja palvelimella, kun tiedosto ladattiin WordPressin mediakirjaston kautta.
Mediakirjastosi hiljainen vaara
Tässä on se hälyttävä osuus: tämä ei ollut mikään teoreettinen tutkimushaavoittuvuus. Se oli ollut tuotannossa olevissa WordPress-asennuksissa vuosikausia, odottamassa. Toimintatapa perustuu siihen, että hyökkääjät upottavat suoritettavia komentoja kuvatiedoston sisään – ja useimmat järjestelmät luottavat kuvatiedostoihin sokeasti.
Hyökkäysvektori on ovelan yksinkertainen. Tekijät luovat PNG-tiedoston, joka sisältää PostScript-koodia, ja lataavat sen WordPressin media-upppparin kautta. Tietyissä konfiguraatioissa tai palvelinasetuksissa kuvaa ei vain tallenneta – sitä käsitellään tavalla, joka suorittaa upotetut komennot.
Kirjoittaja-tason pääsy: portti, jota ei melkein ollutkaan
Tässä kohtaa asia kiinnostaa erityisesti kehittäjiä ja sivustojen ylläpitäjiä. Haavoittuvuuden hyödyntäminen vaatii kirjoittaja-tason käyttöoikeuden. Eli jos ylläpidät monikirjoittajainen WordPress-sivustoa, et vain luottanut avustajiasi kirjoittamaan hyvää sisältöä – luotit heihin myös palvelimen suoritusoikeuksien kanssa.
Tämä on karu muistutus siitä, että käyttäjäroolien oikeudet eivät ole pelkkää sisällön laadunhallintaa. Ne ovat ensimmäinen puolustuslinjasi palvelinmurtoja vastaan.
Mitä sinun tulee tehdä nyt
Jos käytät WordPressiä, päivitä välittömästi. Versio 7.0.4 on ystäväsi. Mutta tuon yksittäisen päivityksen lisäksi tämän tapauksen pitäisi herättää syvällisempää pohdintaa sivustosi rakenteesta:
- Tarkista käyttäjäroolit. Kuka oikeasti tarvitsee latausoikeudet?
- Harkitse lisävalidointia tiedostoille WordPressin oletusasetusten päälle.
- Käy läpi palvelimesi PHP:n suoritusasetukset ladatuille tiedostoille.
- Ota automaattiset päivitykset käyttöön kriittisille tietoturvakorjauksille.
Suurempi kuva
Tämä haavoittuvuus on oiva esimerkki tietoturvaongelmista, jotka usein lentävät tutkan alla: tiedostoformaattien implisiittinen luottamus. Olemme oppineet puhdistamaan tekstisyötteitä ja SQL-kyselyitä paremmin, mutta kuvat, dokumentit ja muut "passiiviset" tiedostot kantavat yhä implisiittistä luottamusta monissa järjestelmissä.
Startup-yrityksille ja kehittäjille, jotka rakentavat WordPressin tai vastaavien alustojen päälle, opetus on selvä: oleta, että jokainen ladattu tiedosto on potentiaalisesti vihamielinen, kunnes toisin todistetaan. Kohtele mediakirjastoasi hyökkäyspintana, älä pelkkänä sisällön varastona.
Se, että tämä aukko oli olemassa lähes kymmenen vuotta ennen kuin se havaittiin, korostaa myös, miksi ohjelmistojen ajantasaisuus on tärkeämpää kuin koskaan. Saatat juuri nyt ajaa haavoittuvaa koodia tietämättäsi – kunnes et enää tiedä.
Pysy patchattuna, pysy valppaana, ja ehkä mieti kahdesti ennen seuraavan kuvan lataamista.