Trang chủ  >>  Bảo mật Thứ 3 - 03/01/2012

wordpress3-3-new-release-moi-phat-hanh-1.jpg

WordPress 3.3 dính lỗi bảo mật Zero-day

ICTnews – Được giới thiệu cách đây không lâu, song mới đây 2 chuyên gia bảo mật đến từ Ấn Độ đã tìm ra cách khai thác lỗi bảo mật của phần mềm viết blog nguồn mở đang rất phổ biến hiện nay.

>> WordPress giới thiệu phiên bản 3.3

Cụ thể, 2 tác giả Aditya Modha và Samir Shah đã công bố lỗi bảo mật liên quan đến vấn đề gửi comment đến trang web sử dụng nền tảng WordPress phiên bản mới nhất. Lỗi này thuộc dạng cross-site scripting (XSS) vốn khai thác các website cho phép dùng đăng thông tin mà không có sự kiểm tra chặt chẽ các đoạn mã nguy hiểm.

Quy trình khai thác lỗi này khá đơn giản: đầu tiên tin tặc sẽ để lại một lời bình (comment) trên website muốn khai thác để lấy trường dữ liệu của lời bình này qua việc xem mã HTML trả về. Kế đến tin tặc sẽ tạo một trang web và nhập trường dữ liệu vào và thực thi việc gửi comment, với mục đích nhằm tạo ra lỗi “trùng lặp lời bình” (Duplicate comment detected) và khi đó sẽ thực thi đoạn mã javascript mà tin tặc cài cắm vào.

Theo một quản trị viên của một diễn đàn chuyên nghiên cứu bảo mật, đây là lỗi có thể làm cho tin tặc deface được website đó, tuy nhiên cũng chỉ là ở hình thức bề mặt (thay đổi trang chủ), mục tiêu lớn hơn là những khách vào thăm các website đó, khi đó trình duyệt có thể tự động chạy các đoạn mã độc mà tin tặc đã cài cắm và rất có thể bị mất mật khẩu, cookie, thậm chí có thể bị cài các loại virus, worm…

Quản trị viên trên cũng đề nghị rằng trong lúc chờ WordPress.org cập nhật bản sửa lỗi bảo mật này, những quản trị viên có thể hạn chế những thiệt hại xảy ra cho website sử dụng nền tảng này của mình bằng cách tạm thời ngăn chặn việc cho phép người dùng viết lời bình lên.

X.T


 

  • In bài:
  • Chia sẻ lên LinkHay.com
  • Lên đầu trang:
Các tin khác
Dùng smartphone khiến... mặt dài ra?

ICTnews - Theo các chuyên gia...

Galaxy S3 được bán ở Việt Nam kèm nhiều quà tặng

ICTnews - Cả Mai Nguyên và PhonGee đều cho...

Lumia: Sức hút ở… khuyến mãi “khủng”?

ICTnews - Liên tiếp tung khuyến mãi mạnh...

Android sẽ là nền tảng mở và tự do trong 5 năm nữa

ICTnews - Các cơ quan quản lý Trung Quốc...

Google “mải chơi” quên Android?

ICTnews - Gã khổng lồ tìm kiếm đang bỏ...

Tra cứu mộ liệt sĩ nhờ mạng Internet

ICTnews - Nếu như trước đây, việc tìm kiếm...

Loài người bất lực trước bão khiêu dâm trực tuyến?

ICTnews - Rất khó để ngăn chặn hiệu quả...

Thiếu đầu tư, robot của sinh viên khó "sống"

ICTnews - Những sản phẩm tham dự cuộc thi...

Ruby - Ngôn ngữ lập trình web 2.0 thu hút cộng đồng

ICTnews - Hội thảo Ruby HCM Forum muốn...

Đồ điện tử chứa nhiều chất kịch độc gây bệnh nan y

ICTnews - Các loại thiết bị điện tử đều có...

Cyber Agent muốn xây dựng "VinaGame" thứ 2 tại Việt Nam

ICTnews - Quỹ đầu tư mạo hiểm Cyber Agent...

Biến game thành phiên bản cập nhật để phát hành?

ICTnews - Đó đang là nghi ngờ của rất...

Trải nghiệm game "Bác Ba Phi"

ICTnews - Khi trải nghiệm dự án game Việt...

Doanh nghiệp nội dung số đang chịu tỷ lệ ăn chia vô lý

ICTnews - Tôi ủng hộ chính sách phân lại...

Các CP đang bị nhà mạng o ép

ICTnews - Với tỷ lệ ăn chia như hiện tại...

Nhà mạng cần chấm dứt khuyến mãi SIM mới

ICTnews - Các mạng di động chỉ cần không...

Chùm ảnh: Chuyện tình 9 năm của ông chủ Facebook

ICTnews – “Thiên tình sử” kéo dài 9 năm...

Trụ sở Google Luân Đôn tràn ngập đồ tái chế

ICTnews – Trụ sở mới của Google tại quận...

Bikini làm từ rác điện tử

ICTnews - Bộ bikini này được làm từ các...

Khởi tố vụ án hacker tấn công Công ty CP Giải trí di động

ICTnews- Công an Hà Nội vừa khởi tố vụ án...

Hàng trăm ngàn người sẽ mất Internet vào 07/2012

ICTnews – Theo FBI, người dùng Internet...

Thông tin Zing Mp3 chứa mã độc chưa chính xác

ICTnews - Trước việc Kaspersky khẳng định...