В WordPress и Ruby on Rails обнаружены серьезные уязвимости

отметили
46
человек
в архиве
Вышел релиз системы управления контентом WordPress 2.6.2 в котором исправлена серьезная уязвимость, позволяющая злоумышленнику, используя спецсимволы в имени пользователя на этапе регистрации, заменить пароль для другого аккаунта в системе на случайное значение. Уязвимости подвержены релизы WordPress до версии 2.6.1 включительно.

Проблема усугубляется тем, что в коде PHP-интерпретатора обнаружена проблема, позволяющая предугадать значения выдаваемые генератором случайных чисел mt_rand(), что позволяет злоумышленнику подобрать измененный в WordPress пароль. Для защиты можно использовать модифицированный PHP-интрепретатор Suhosin, используемый для повышения безопасности, в последнем релизе которого существенно улучшена работа генератора случайных чисел.
Добавил Dimonuch Dimonuch 10 Сентября 2008
проблема (3)
Комментарии участников:
borisow
0
borisow, 10 Сентября 2008 , url
как то за новостями безопасности wordpress не слежу, хотя являюсь активным его пользователем. Спасибо за новость!
Dimonuch
+1
Dimonuch, 10 Сентября 2008 , url
не за что, с тебя бутылка в фонд Мафии :)

З.Ы. как я понял, эта проблема появляется только в случае разрешенной регистрации юзеров. Ну а на частных блогах такое не часто бывает.

З.Ы.Ы. наверное раньше были и другие косяки, так что апдейты делать полезно в любом случае


Войдите или станьте участником, чтобы комментировать