11.06.2013 | 21:32

Adam Haertle

DoS na najnowszego WordPressa

Polski badacz Krzysztof „vnd” Katowicz-Kowalewski (nie mylić z Krzysztofem Kotowiczem) odnalazł błąd w funkcji crypt_private(), znajdującej się w pliku wp-includes/class-phpass.php. Odpowiednia manipulacja parametrem licznika może zmusić serwer do wykonania np. miliarda iteracji funkcji md5, wyczerpując zasoby procesora oraz pamięci maszyny. Wystarczy w tym celu wysyłać odpowiednio spreparowane ciasteczko w zapytaniu o wpis zabezpieczony hasłem.

Jeśli zatem nie publikujecie wpisów zabezpieczonych hasłami, to możecie spać spokojnie. Szczegółowy opis błędu wraz z przykładowym kodem go wykorzystującym znajdziecie na stronie Krzysztofa.

Powrót

Komentarze

  • 2013.06.11 22:02 Lala

    Brawo! ;) oby więcej sukcesów!

    Odpowiedz
  • 2013.06.11 22:17 vnd

    dzięki za podlinkowanie ;)

    Odpowiedz
    • 2013.06.11 22:50 Adam

      Trzeba promować polską myśl techniczną :)

      Odpowiedz
  • 2013.06.12 12:04 Tomasz Fiedoruk | zenbox.pl

    Wystarczy, że firma ma swoich klientów w sandboxach o określonych parametrach, to co najwyżej jedno konto dostanie 503 a nie cała maszyna :)

    Odpowiedz

Zostaw odpowiedź do 3 z 7 błędów w nowym Wordpressie odkryte przez Polaków | Zaufana Trzecia Strona

Jeśli chcesz zwrócić uwagę na literówkę lub inny błąd techniczny, zapraszamy do formularza kontaktowego. Reagujemy równie szybko.

DoS na najnowszego WordPressa

Komentarze