100多万个WordPress网站为SQL注入大开方便之门

本文讲的是100多万个WordPress网站为SQL注入大开方便之门,一位专注于WordPress漏洞挖掘的安全研究者,马尔克(Marc-Alexandre Montpas),昨日发博文声称:WordPress里的一个关键插件问题可能导致100多万个网站被SQL注入攻击,进而完全控制网站。

这个存在漏洞的插件名为WP-Slimstat,用作网站流量统计分析,已被下载约130万次。利用这个插件的漏洞,攻击者可以猜到插件所使用密钥的值。此密钥是用来与用户通信,发送和接收签名数据的。猜到密钥的值后,攻击者就可以进行一系列的盲注,进而收集网站数据库的信息。如用户名、哈希密码和WordPress的密钥。

马尔克在常规的代码审计中无意中发现,这个插件的“密”钥并不秘密,此密钥实际上是插件安装时间戳的哈希版本。要确定这个时间戳,攻击者只需到找到网站何时开始运行的信息。比如,去互联网档案馆--Internet Archive,此举可以大大的缩小密钥值的范围。一旦攻击者获得了密钥,就可以与插件的时间戳进行比对并执行盲注。找到插件的时间戳非常容易,就在存在漏洞的网站的主页中。等到确定密钥之后,攻击者就可以贴上有效载荷去MD5,以通过网站的合法检测并从数据库中盗走数据。

如果你的网站使用这个WP-Slimstat的插件,则应尽快更新到上周发布的3.9.6版本,之前所有版本均受此漏洞影响。

插件作者在更新插件的博客上表示:“用户数据的安全是我们最优先考虑的,因此我们严格了SQL查询并让密钥更难于猜解。”

时间: 2025-01-26 12:06:04

100多万个WordPress网站为SQL注入大开方便之门的相关文章

实践有效的网站防SQL注入方法(二)

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 姊妹篇"<实践有效的网站防SQL注入(一)>"跟大家交流了防止sql注入的黄金方法,从开发入手,在两个层次解决,我想如果大家按照介绍的步骤都能够做到,我想大家应该能够做到很好的防御效果.但我们说,没有100%的安全,网站的微小功能变动或升级都可能会对全局造成影响,这也就是为什么eesafe网站安全联盟收录的网站

三个步骤 堵死网站被SQL注入的隐患

SQL注入是什么? 许 多网站程序在编写时,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患.用户可以提交一段数据库查询代码(一般是在浏览器地址栏进行,通过正常的www端口访问),根据程序返回的结果,获得某些想得知的数据,这就是所谓的SQL Injection,即SQL注入. 网站的恶梦--SQL注入 SQL注入通过网页对网站数据库进行修改.它能够直接在数据库中添加具有管理员权限的用户,从而最终获得系统管理员权限.黑客可以利用获得的管理员权限任意获得网站上的文件或者在网页上加挂木马和各

sql注入-网站被SQL注入攻击,求解答原因,已经过滤掉非法字符。

问题描述 网站被SQL注入攻击,求解答原因,已经过滤掉非法字符. Query_Badwor和Form_Badword已过滤 Query_Badword="'|and|select|update|chr|or|<|>|=|where|%|*|#|&|@|delete|;|left|right|insert|mid|master.|set|chr(37)|=" 也用正则限制了只能输入英文字母.数字和汉字.服务端认证,不是JAVASCRIPT Set oReg = New

实践有效的网站防SQL注入方法(一)

中介交易 SEO诊断 淘宝客 云主机 技术大厅 几年前,网站中大多数都存在sql注入.sql注入在这几年可以说已经被广大网站管理者所认知,并在搭建网站的时候都能注意到网站防注入这一问题,但为什么我们EeSafe现在收录的网站中,还是有很大一部分存在sql注入问题?我想并不是由于网站站长不知道sql注入的危害(危害我这里就不说了,大家可以去百度等搜索引擎上查找),而是由于网站对于像sql注入这样的问题的防范和发掘不够深造成的,这里我把防范sql的黄金方法和大家交流一下,应该能够在网站防止安全漏洞的

PHP代码网站防范SQL注入漏洞攻击的建议

所有的网站管理员都会关心网站的安全问题.说到安全就不得不说到SQL注入攻击(SQL Injection).黑客通过SQL注入攻击可以拿到网站数据库的访问权限,之后他们就可以拿到网站数据库中所有的数据,恶意的黑客可以通过SQL注入 功能篡改数据库中的数据甚至会把数据库中的数据毁坏掉.做为网络开发者的你对这种黑客行为恨之入骨,当然也有必要了解一下SQL注入这种功能方式的原理并 学会如何通过代码来保护自己的网站数据库.今天就通过PHP和MySQL数据库为例,分享一下我所了解的SQL注入攻击和一些简单的

黑客对ASP.Net平台网站发起SQL注入攻击 

安全研究人员近日发现,黑客对微软的ASP.Net平台的网站发起了SQL注入攻击,现在已经有大约18万网页遭到入侵.发现攻击现象的Armorize安全研究员说:"黑客将恶意的Java插件放在ASP网站上导致浏览器通过内嵌框架方式载入黑客设置好的远程网站:www.strongdefenseiz.in 和www.safetosecurity.rr.nu .这个内嵌框架链接的网站尝试对访问者的电脑进行恶意软件植入并对漏洞进行利用,这时候黑客的操作将是非常隐蔽的,用户察觉不到被攻击. 但是黑客使用的漏洞是

稳捷网络保护网站远离SQL注入攻击

一个被命名为LizaMoon的(SQL Injection)SQL注入攻击席卷全球,许 多网站遭受攻击,网页内容中被塞了lizamoon字串,疑似挂马链接,透过Google查询 lizamoon. com关键词,被稙入恶意链接的URL数在 两天内由28,000个急速增加到380,000个,甚至苹果的iTune网站也名列其中--对此,稳捷网络公司大中国区总经理彭朝晖先生表示,稳捷网络公司一直关注类似的SQL注入与黑客攻击事件.此次LizaMoon攻击利用了一个很巧妙的SQL注入,导致全球5万中文网

网站被sql注入的修复方法

近日,网站频频被黑.在网站里莫名其妙的多出一篇文 章,还有多出一组贴图.正在纳闷是谁可以登陆我的后台发表文章和图片的时候,我的qq弹出消息,一个陌生人给我发消息,说我的网站有漏洞,还说是他弄了我 的网站.不过还好,他给我详细说了黑我网站的方法,还提醒我好好修补修补,不然会被别人黑的.从他那得知,他用的是"啊D注入工具",先找我的网站是否存 在可注入点,如果有,进行注入,能够破解得到后台密码. 当晚我把那个"啊D注入工具"下载下来研究,知道了他注入的原理,对网页进行了

乌云曝光铁道部12306网站存在SQL注入等多个漏洞

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 站长网(admin5.com)9月28日消息,9月27日国内知名漏洞报告平台曝光铁道部订票网站(12306.cn)存在大量高危漏洞.并用"漏洞一包裹"来形容12306.cn存在的漏洞数量. 相关爆料人士通过乌云漏洞平台表示12306.cn存在XSS.绝对路径泄漏.SQL注入(分站被注入)等多个漏洞.并调侃称&quo