WordPress 两步认证登录插件爆安全漏洞

2013年以来,随着网站数据泄露事故的频发,越来越多的网站开始提供两步认证(双因子认证)技术提高用户账户的安全强度,而全球最大的博客平台WordPress也通过类似duo_wordpress的第三方插件实现两步认证。

近日,duo_wordpress的开发商,企业级移动安全Duo Security透露该插件存在安全漏洞,用户在登录同一站点群的一个网站跳转到另外一个网站时可以绕过两步认证。

当管理员采用单一后台管理多个网站,而每个网站分别部署duo_wordpress插件时,才会遭遇以上的安全问题。如果在单一后台统一在多个网站部署duo_wordpress,则不会遇到这个麻烦。

据Duo Security透露,该公司的WordPress两步认证插件存在的这个安全漏洞还会影响第三方两步认证厂商的插件,建议所有部署两步认证的WordPress管理员都应当检查系统安全问题。

Duo Security在官网的用户建议给出了如下的情形:

一个多站WordPress平台包含两个站点,站点1和站点2,其中站点1启用了Duo WordPress插件而站点2没有,当用户登录站点1时会要求进行两步认证,登录站点2时只需输入普通的账户密码,但是当站点1的用户首先登录站点2的 登录页面,会获得认证并被重定向到站点1,也就是说绕过两步认证自动获得站点1的认证。

Duo Security给出的解决办法是打开全局范围的两步认证,然后为个别站点关闭两步认证,而不是先关闭全局认证然后为个别站点单独部署两步认证。

文章来自IT经理网

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-10-24 16:21:12

WordPress 两步认证登录插件爆安全漏洞的相关文章

GitHub 宣布支持 U2F 两步认证

近日,GitHub 宣布支持 FIDO Universal 2nd Factor (U2F) 认证,并鼓励开发者也在他们自己的应用中支持 U2F 认证. U2F 是一种实现两步认证的开放认证标准.用户在使用支持 U2F 标准的物理设备 (如 USB Key) 时,输入用户名.密码,然后插入 Key 触摸一下就可以登录认证了. 说起来,这好像跟我们此前用的网银 U 盾差不多,不过网银 U 盾彼此并不兼容,也就是说,原则上你有多少银行卡就要配多少 U 盾.但 U2F 不必这样,U2F 是开放标准,这

使用Google Authenticator实现WordPress多步验证登录

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 大家都知道WordPress拥有着上千万用户,相对而言是比较安全的.但常常某些站长使用了admin.123456.888888之类的密码类型使网站极易被攻破.因为WP的后台并没有设置验证码限制登录,所以在前几个月里某名黑客就使用穷举的方式破获了数百个用户名为admin的WordPress用户密码,此类问题不容小视.今天就来和大家一起探讨如何使

谷歌支持安全密钥,简化两步认证模式

[环球科技综合报道]据著名游戏网站IGN,10月23日报道,谷歌推出 安全密钥加强两步确认网上订单模式.通常两步确认模式是指密码和发 送到手机上的验证码.现在,谷歌支持安全密钥,用户使用谷歌浏览器Chrome时,只需将USB安全密钥 插入电脑USB接口,可以不用输入验证码.资料图安全密钥与验证码相比,使用更加安全.一是安全密钥可以识别网站是否是谷歌官方网站,防止黑客获取用户验证码.二是用户不用担心手机会没电.安全密钥适用密码安全认证联盟的FIDOU2F协议,因此其他拥有账号登录系统的网站也可以使

传美执法专用工具导致艳照门 可绕过iCloud两步验证保护

美国的艳照门事件又有了最新进展.今天苹果回应称 iCloud 没问题,攻击有 针对性,但是并没有给出黑客进入 iCloud 账户的具体详情.外媒"连线 Wired"杂志的撰稿人 Andy Greenberg 进行了调查,试图找出黑客如何访问和偷窃艳照的方法.传美执法专用工具导致艳照门 可绕过iCloud两步验证保护Andy Greenberg 前往艳照最早流出的 Anon-IB 论坛,这也是一个匿名的图片论坛.他发现,黑客公开讨论如何使用为执法部门和政 府机构开发的软件,以利用漏洞.这

Google:基于 Security Key 的二步认证更安全

过去几年我们目睹了一系列引人注目的账号失窃事件,二步认证被认为有助于防止攻击者在获得用户名和密码后登录用户的账号.有多种二步认证方式,其中比较流行的是基于智能手机和智能卡的二步认证. 基于智能手机的二步认证也存在风险,如发送的短信可能被拦截,手机可能感染恶意程序,或者可能没有信号或没有电.基于智能卡的二步认证则需要定制的阅读器硬件,使用时需要安装驱动.Google内部一项为期两年多的研究显示,基于Security Key的二步认证强于基于智能手机的二步认证.Security Key基于开放标准U

教你完成微软账户两步验证功能

4月18日,微软正式推出了提高微软账户安全的新解决方案--两步验证功能,设置"两步验证"后,当用户在任何设备客户端(添加到信任列表中的除外)上登录Microsoft帐户时,除了输入密码之外还会被提示要输入一个由手机应用"验证器"(Authernticator)随机生成的安全码,类似于现在网游运营商所普遍采用的各类手机安全码和"令牌"服务. 实际上在一年多以前,微软就开始对某些重要的操作引入两步验证,如编辑信用卡信息或通过SkyDrive在非个人的

谷歌Gmail的用户两步验证使用教程

由于Google的Gmail账户经常遭到恶意攻击,因此笔者建议所有用Gmail的用户都开启两步验证,这样安全性才能得到保证,两步验证建议使用安装在智能手机的App应用(谷歌验证器)来生成验证码,不要通过短信来接受验证码,因为短信也是可以被运营商截获,安全性依然不能保证.下面,笔者就介绍一下两步验证的具体使用教程,供广大Gmail用户参考. 两步验证和动态密码 两步验证,指的是用户登录Google账户的时候,除了要输入用户名和密码,还要求用户输入自己手机的一个动态密码,为Google帐户额外添加了

Google两步验证安装、取消与更换手机的方法

由于Google的Gmail账户经常遭到恶意攻击,甚至出现美国政府高级官员帐号被攻击的情况,Google在早先推出过一个更安全的登录Google账户的方式:两步验证,目前该功能已经向全球用户开放. 两步验证和动态密码 两步验证,指的是用户登录Google账户的时候,除了要输入用户名和密码,还要求用户输入自己手机的一个动态密码,为Google帐户额外添加了一层保护.也就是说,即使入侵者窃取了用户的Google密码,也会因不能使用用户的手机而无法登录帐户. Gmail的"两步验证"支持iP

Apple ID为什么要开启两步验证 Apple ID两步验证的常见问题汇总

Apple ID为什么要开启两步验证?为什么应将两步验证用于我的 Apple ID? Apple ID 是您执行很多 Apple 相关任务的关键.请务必注意,只有您本人能够访问您的帐户详细信息.更新密码.访问您存储的数据并通过 iCloud 同步更新数据,或使用您的帐户在 iTunes 和 App Store 中购物.两步验证功能可以尽可能确保 Apple ID 和个人信息安全无虞. 如何设置两步验证? 登录 Apple ID 帐户页面. 在"两步验证"下,点按"开始使用&q