近日,WordPress公开了影响所有版本的DoS漏洞,CVE编号为CVE-2018-6389。在过去九年发布的几乎所有版本的WordPress都受此漏洞影响,包括最新版本4.9.2。该漏洞的PoC演示视频和漏洞修复脚本目前已经公开。但Wordpress团队拒绝承认这个漏洞。
由于WordPress使用较广泛,建议用户关注并开展自查工作。
漏洞详情见下文。
漏洞编号
CVE-2018-6389
漏洞名称
WordPress 全版本DoS漏洞
官方评级
高危
漏洞描述
该漏洞是一个应用程序级别的DoS攻击问题,出现在load-scripts.php文件中。load-scripts.php文件是为WordPress管理员设计的,它允许将多个JavaScript文件加载到一个请求中。通过技术分析发现,该函数可以在登录之前被任何人调用,并通过少量请求返回大数据,造成服务器资源消耗,从而导致DoS攻击。
漏洞利用条件和方式
通过PoC直接远程利用。
PoC状态
已公开
漏洞影响范围
WordPress <= 4.9.2
漏洞检测
开发人员检查是否使用了受影响版本范围内的Wordpress。
漏洞修复建议(或缓解措施)
安全研究人员已发布补丁脚本,您可以根据网站业务情况测试和修复。
建议您持续关注WordPress发布的最新版本,并及时更新到最新版本。
提示:建议您在修复漏洞前做好测试工作,同时使用ECS快照功能做好数据备份工作。
情报来源
https://baraktawily.blogspot.in/2018/02/how-to-dos-29-of-world-wide-websites.html