赛迪网 > IT产品 安全 > 病毒播报
  IT资讯搜索
 
IT产品搜索
· 教育投影机采购指南 上半年电子产品投诉统计
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 快来抢!奥运照片免费打印啦 华硕M51SN评测
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

Wordpress存在XML-RPC接口非授权操作漏洞

发布时间:2008.07.09 04:42     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】WordPress是一款免费的论坛Blog系统。如果启用了注册的话,WordPress的XML-RPC实现(xmlrpc.php)就无法对页面所设置的post_type执行检查,这允许远程攻击者向论坛提交恶意请求更改编辑其他用户的张贴。

发布日期:2008-02-07

更新日期:2008-07-07

受影响系统:

WordPress WordPress 2.3.2

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 27669

CVE(CAN) ID: CVE-2008-0664

WordPress是一款免费的论坛Blog系统。

如果启用了注册的话,WordPress的XML-RPC实现(xmlrpc.php)就无法对页面所设置的post_type执行检查,这允许远程攻击者向论坛提交恶意请求更改编辑其他用户的张贴。

<*来源:Columcille

链接:http://secunia.com/advisories/28823

http://trac.wordpress.org/ticket/5313

http://wordpress.org/development/2008/02/wordpress-233/

https://bugzilla.redhat.com/long_list.cgi?buglist=431547

http://www.village-idiot.org/archives/2008/02/02/wordpress-232-exploit-confirmed/

http://www.debian.org/security/2008/dsa-1601

*>

建议:

----------------------------------------------------------------------------

临时解决方法:

禁止创建账号,或临时删除xmlrpc.php文件。

厂商补丁:

Debian

------

Debian已经为此发布了一个安全公告(DSA-1601-1)以及相应补丁:

DSA-1601-1:New wordpress packages fix several vulnerabilities

链接:http://www.debian.org/security/2008/dsa-1601

补丁下载:

Source archives:

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10.orig.tar.gz

Size/MD5 checksum: 520314 e9d5373b3c6413791f864d56b473dd54

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10-1etch3.dsc

Size/MD5 checksum: 891 d925a63731976b72ad35e4c1805623bf

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10-1etch3.diff.gz

Size/MD5 checksum: 46073 486916bd4fc6463181eaba84fdc2db31

Architecture independent packages:

http://security.debian.org/pool/updates/main/w/wordpress/wordpress_2.0.10-1etch3_all.deb

Size/MD5 checksum: 527158 280ba949f5c38079d2209a468697fb00

补丁安装方法:

1. 手工安装补丁包:

首先,使用下面的命令来下载补丁软件:

# wget url (url是补丁下载链接地址)

然后,使用下面的命令来安装补丁:

# dpkg -i file.deb (file是相应的补丁名)

2. 使用apt-get自动安装补丁包:

首先,使用下面的命令更新内部数据库:

# apt-get update

然后,使用下面的命令安装更新软件包:

# apt-get upgrade

WordPress

---------

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://wordpress.org/

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Novell eDirectory ds.dlm模块整数溢出漏洞 (07-08) · 奥运安全杂谈:并非万能的防火墙也有漏洞 (07-07)
· Microsoft IE帧位置绕过跨域安全限制漏洞 (07-07) · Firefox 2.0.0.15以前版本存在多个安全漏洞 (07-07)
· 单机游戏"秘密战争"存在远程拒绝服务漏洞 (07-03) · Wireshark 1.0.1版本修复多个安全漏洞 (07-03)
· Sun Java系统访问管理器远程代码执行漏洞 (07-02) · Mac OS X系统2008-004更新修复多个安全漏洞 (07-02)
· Flash漏洞最新疫情:一周感染近190万用户 (07-01) · UUSee网络电视2008升级控件漏洞被木马利用 (07-01)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· IT治理撞入“死胡同”的七大诱因 应如何避开
· 互联网零售业酝酿新物种 零售基因信息化变异
· ERP案例分析 SaaS带来冲击 IT服务商面临挑战
· 通方期货CRM解决方案 房地产行业CRM解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统