作家
登录

盘点2017年的WordPress插件漏洞

作者: 来源: 2017-12-07 10:32:57 阅读 我要评论

开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散

  1. function lz_selectquery($query, $array = 0){ 
  2.  
  3. global $wpdb; 
  4.  
  5. $result = $wpdb->get_results($query, 'ARRAY_A'); 
  6.  

一、媒介

盘点2017年的WordPress插件马脚

在这篇文┞仿中,我们将会对2017年影响最为严重的插件马脚进行分析。除此之外,我们还会跟大年夜家介绍静态代码分析对象若何才能检测到这些马脚。

二、马脚拔取

我们拔取公开已知插件马脚的前提如下:

  1. 宣布于2017年
  2. 受影响的插件安装量异常大年夜
  3. 漏洞竽暌拱响严重
  4. 不须要认证或对办事器有任何请求(例如WP statistics插件的SQLi马脚)
  5. 不会影响非开源的贸易插件

RIPS可以对非WordPress核心插件进行代码分析,接下来,我们会对WordPress的相干功能进行分析,并介绍若何对插件进行深刻的代码分析。

今朝,总共有55万WordPress站点安装了Loginizer插件。这款插件的感化理应是经由过程樊篱暴力破解进击、启用双身分身份验证、以及reCAPTCHA验证码机制来给WordPress的登录功能增长安然性。然则在本年八月份,研究人员在Loginizer的登录法度榜样中发清楚明了一个SQL注入马脚,而这个马脚反而会让本来须要获灯揭捉?护的治理员凭证处于安然风险之中。

接下来,我们一路看一看包含马脚的代码,并且跟大年夜家解释静态代码分析对象(以下简称SAST对象)如不雅想要检测到这类马脚的话,须要什么样的请求。在接下来的分析过程中,我们给大年夜家供给的只是简单的代码段,而实际的分析会加倍复杂。

(1) 第一步:辨认自定义的SQL封装器

起首,SAST对象最根本的就是要辨认出该插件顶用户自定义的函数lz_selectquery(),这个函数可以应用WordPress的数据库驱动器来履行SQL语句。当这个函数被调用的时刻,它须要对第一个参数进行SQL注入检测。

modules/Emails/DetailView.php

(1) 第一步:辨认高低文情况

(2) 第二步:辨认输仁攀来源

对于SAST对象而言,另一种根本功能就是它必须可以或许辨认出PHP中所有常见的和不常见的用户输仁攀来源。但进击者可以修改用户自定义函数lz_getip()所返回的HTTP请求头,是以该函数所返回的值就是弗成信的了,所以全部数据流必须进行精准跟踪。

modules/Emails/DetailView.php

  1. function lz_getip() { 
  2.  
  3. global $loginizer; 
  4.  
  5. if(isset($_SERVER["REMOTE_ADDR"])) { 
  6.  
  7. $ip = $_SERVER["REMOTE_ADDR"]; 
  8.  
  9.  
  10. if(isset($_SERVER["HTTP_X_FORWARDED_FOR"])) { 
  11.  
  12. $ip = $_SERVER["HTTP_X_FORWARDED_FOR"]; 
  13.  
  14.  
  15. return $ip; 
  16.  

(3) 第三步:分析WordPress的action和filter

WordPress许可我们定义各类不合的action来调用自定义函数,为了跟踪插件的┞菲握流程,SAST对象必须要懂得这些回调的运行机制。鄙人面给出的代码段中,我们可以看到loginizer_load_plugin()函数是经由过程action调用的,这个函数可以大年夜lz_getip()函数中获取用户输入,并将其存储再全局数组$loginizer之中,然后再经由过程WordPress filter来调用另一个自定义函数loginizer_wp_authenticate()。是以,除了WordPress action之外,SAST对象还须要懂得WordPress filter的工作机制。

modules/Emails/DetailView.php

  1. function loginizer_load_plugin() { 
  2.  
  3. global $loginizer; 
  4.  
  5. $loginizer['current_ip'] = lz_getip(); 
  6.  
  7. add_filter('authenticate', 'loginizer_wp_authenticate', 10001, 3); 
  8.  
  9.  
  10.  1/4    1 2 3 4 下一页 尾页

      推荐阅读

      浏览器被关闭后挖矿脚本竟然还在运行?

    开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散今朝为止,仅在一个网站上发明这种挖矿脚本 今朝安然研究人员发明一种隐蔽在网站中的新型挖矿脚本。这个脚本应用一个渺小窗口隐蔽在>>>详细阅读


    本文标题:盘点2017年的WordPress插件漏洞

    地址:http://www.17bianji.com/lsqh/39543.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)