Tietoturvatiedotteet

Wordpress-päivitys korjaa kriittisen XSS-haavoittuvuuden

Tunnisteet: haavoittuvuudet, wordpress, kriittinen, xss

WordPress-sisällönhallintajärjestelmän useista versioista on löytynyt kriittinen Cross Site Scripting (XSS) -haavoittuvuus suomalaisen tietoturvayhtiö Klikki Oy:n toimesta.

Haavoittuvuuden avulla hyökkääjän on mahdollista suorittaa mielivaltaisia komentoja ylläpitäjän oikeuksin ja tätä kautta esimerkiksi vaihtaa ylläpitäjän salasanaa. Haavoittuvuuden hyväksikäyttö ei vaadi kirjautumista, ja sen mahdollistava kommentointiominaisuus on oletuksena käytössä WordPress-ohjelmiston perusasennuksessa.

Haavoittuvuus liittyy WordPress-asennuksen sivujen sekä viestien kommentointimahdollisuuteen ja sen toimintaperiaate on saman kaltainen kuin haavoittuvuustiedotteessa 126/2014 (Kriittinen haavoittuvuus WordPress-sisällönhallintajärjestelmässä) kuvattu haavoittuvuus. Haavoittuvuuden hyväksikäyttö vaatii yli 64 kilotavun mittaisen JavaScript-ohjelmakoodin syöttämisen WordPress-asennuksen kommentointikenttään.

Mikäli WordPress-asennuksen ylläpitäjä tarkastelee hyökkääjän syöttämää kommenttia sivustolla, sen sisällä oleva ohjelmakoodi suoritetaan. Haitallisen ohjelmakoodin suorittaminen ylläpitäjän oikeuksilla voi johtaa järjestelmän halutuunottoon hyökkääjän toimesta.

Toisin kuin haavoittuvuustiedotteessa 126/2014 kuvatussa haavoittuvuudessa, nyt julkaistua haavoittuvuutta ei voi hyödyntää ylläpitäjän Dashboard-näkymässä. Tämän johdosta haavoittuvuuden hyväksikäyttö on vaikeampaa, ja hyökkääjän tulee onnistua ohittamaan ylläpitäjän suorittama viestien moderointi esimerkiksi julkaisemalla ensiksi harmiton kommentti jonka ylläpitäjä hyväksyy. WordPress-asennuksen oletusasetuksilla vain käyttäjän ensimmäinen kommentti annetaan ylläpitäjän tarkastettavaksi.

Ylläpitäjien tulee päivittää haavoittuvat WordPress-asennukset korjattuihin versioihin mahdollisimman pikaisesti. Mikäli vanhemmalle versiohaaralle ei ole päivitystä saatavilla, voi hyväksikäyttömahdollisuutta rajoittaa poistamalla käyttäjiltä mahdollisuus lisätä sivuille kommentteja.

Haavoittuvuuden löysi suomalaisen tietoturvayhtiö Klikki Oy:n Jouko Pynnönen.

  • Palvelimet ja palvelinsovellukset
  • Työasemat ja loppukäyttäjäsovellukset
  • Verkon aktiivilaitteet
  • Matkaviestinjärjestelmät
  • Sulautetut järjestelmät
  • Muut

Kohde

  • Palvelimet ja palvelinsovellukset

Hyökkäystapa

  • Ilman kirjautumista
  • Etäkäyttö
  • Ilman käyttäjän toimia

Hyväksikäyttö

  • Komentojen mielivaltainen suorittaminen
  • Käyttövaltuuksien laajentaminen
  • Tietojen muokkaaminen
  • Luottamuksellisen tiedon hankkiminen
  • Palvelunestohyökkäys
  • Suojauksen ohittaminen

Ratkaisu

  • Korjaava ohjelmistopäivitys
  • Ongelman rajoittaminen

Haavoittuvat ohjelmistot:

Ainakin seuraavat versiot on todettu haavoittuvuksi käyttäen MySQL versiota 5.1.53 ja 5.5.41:

  • WordPress 4.2
  • WordPress 4.1.2
  • WordPress 4.1.1
  • WordPress 3.9.3

Ratkaisu- ja rajoitusmahdollisuudet:

Suositeltu ratkaisukeino on päivittää haavoittuva ohjelmisto valmistajan ohjeen mukaisesti versioon 4.2.1

Jos päivittäminen ei ole mahdollista, hyväksikäyttömahdollisuutta voi rajoittaa poistamalla käyttäjiltä mahdollisuus lisätä sivuille kommentteja.

Lisätietoa:

 

Päivityshistoria

  • 28.04.2015 klo 10:16
    Julkaistu
Lue lisää

Wordpress-päivitys korjaa kriittisiä haavoittuvuuksia

Tunnisteet: haavoittuvuudet, wordpress, kriittinen

Suosittuun Wordpress-sisällönhallintaohjelmistoon on julkaistu korjauspäivitys, joka korjaa useita kriittisiä haavoittuvuuksia.

Korjatut haavoittuvuudet ovat muun muassa Cross Site Scripting (XSS) sekä SQL Injection -haavoittuvuuksia. Lisäksi useita Wordpress-lisäosia on päivitetty.

  • Palvelimet ja palvelinsovellukset
  • Työasemat ja loppukäyttäjäsovellukset
  • Verkon aktiivilaitteet
  • Matkaviestinjärjestelmät
  • Sulautetut järjestelmät
  • Muut

Kohde

  • Palvelimet ja palvelinsovellukset

Hyökkäystapa

  • Ilman kirjautumista
  • Etäkäyttö

Hyväksikäyttö

  • Komentojen mielivaltainen suorittaminen
  • Tietojen muokkaaminen
  • Luottamuksellisen tiedon hankkiminen

Ratkaisu

  • Korjaava ohjelmistopäivitys

Haavoittuvat ohjelmistot:

  • Wordpress ennen versiota 4.1.2

Ratkaisu- ja rajoitusmahdollisuudet:

Päivitä ohjelmisto valmistajan ohjeiden mukaisesti.

Lisätietoa:

Päivityshistoria

  • 22.04.2015 klo 12:36
    Julkaistu
Lue lisää

PHP-ohjelmointikielen uudet versiot korjaavat useita haavoittuvuuksia

Tunnisteet: haavoittuvuudet, php

PHP-ohjelmointikielestä on julkaistu uudet versiot 5.4.40, 5.5.24 sekä 5.6.8, jotka korjaavat useita erilaisia haavoittuvuuksia.

Kriittisimpien haavoittuvuuksien avulla saattaa olla tietyissä olosuhteissa mahdollista suorittaa haitallista ohjelmistokoodia verkkosovelluksessa.

  • Palvelimet ja palvelinsovellukset
  • Työasemat ja loppukäyttäjäsovellukset
  • Verkon aktiivilaitteet
  • Matkaviestinjärjestelmät
  • Sulautetut järjestelmät
  • Muut

Kohde

  • Palvelimet ja palvelinsovellukset

Hyökkäystapa

  • Ilman kirjautumista
  • Etäkäyttö
  • Ilman käyttäjän toimia

Hyväksikäyttö

  • Komentojen mielivaltainen suorittaminen
  • Käyttövaltuuksien laajentaminen
  • Tietojen muokkaaminen
  • Luottamuksellisen tiedon hankkiminen
  • Palvelunestohyökkäys
  • Suojauksen ohittaminen

Ratkaisu

  • Korjaava ohjelmistopäivitys

Haavoittuvat ohjelmistot:

PHP ennen versioita 5.4.40, 5.5.24 ja 5.6.8

Ratkaisu- ja rajoitusmahdollisuudet:

Ohjelmiston päivittäminen valmistajan ohjeiden mukaisesti

Lisätietoa:

http://php.net/ChangeLog-5.php#5.4.40

http://php.net/ChangeLog-5.php#5.5.24

http://php.net/ChangeLog-5.php#5.6.8

CVE-2014-9709

CVE-2015-2301

CVE-2015-2783

CVE-2015-1351

CVE-2015-1352

CVE-2015-1351

CVE-2015-1352

Päivityshistoria​

ICTKJ
  • 20.04.2015 klo 13:58
    Julkaistu​
Lue lisää