Taloussanomat
Lue uutinen mobiilisivustolla
Versio 2.1.1 julistettiin kokonaan vaaralliseksi

Kräkkeri ujutti Wordpressiin tietoturva-aukon

5.3.2007 08:39 Avoimen lähdekoodin Wordpress-bloggausohjelmiston tekijät ilmoittivat perjantaina, että kräkkeri on onnistunut ujuttamaan ohjelmiston 2.1.1-versioon tahallisen tietoturvahaavoittuvuuden. Haavan avulla hyökkääjä voi ajaa omaa koodia kohdepalvelimella.

Wordpressin tekijät saivat perjantaiaamuna tietoturvailmoituksen epätavallisesta ja tehokkaasti hyödynnettävissä olevasta ohjelmakoodista Wordpressissä. Asiaa tutkittaessa huomattiin, että ohjelmiston 2.1.1-version ladattavaa asennuspakettia oli muokattu. Tekijät ajoivat välittömästi web-sivustonsa alas tutkiakseen tapahtunutta.

Kävi ilmi, että kräkkeri oli murtautunut yhdelle wordpress.orgin palvelimista ja muokannut asennuspakettia. Murrettu palvelin on edelleen tutkittavana. Wordpressin tekijät ovat sitä mieltä, että ainoastaan 2.1.1-versiota muokattiin.

3-4 päivän ajan tarjoiltu haittakoodia sisältävä versio sisälsi ylimääräistä ohjelma koodia, jonka avulla on mahdollista ajaa hyökkääjän syöttämää PHP-ohjelmakoodia kohdepalvelimella.

Vaikka 2.1.1-versio on ollut pidempään jaossa ja puhdasta versiota voi käyttää normaalisti, tekijät ilmoittavat varmuuden vuoksi, että koko 2.1.1-versio on vaarallinen ja suosittelevat päivittämistä uuteen 2.1.2-versioon, jonka sisältämä ohjelmakoodi on kokonaan tarkistettu. Lisäksi tekijät nollasivat monien ohjelmaprojektin svn-versionhallintapalvelun ja muiden palveluiden käyttäjätunnusten salasanat.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Kommentit (2)

Huono 0
Avoimen lähdekoodin Wordpress-bloggausohjelmiston tekijät ilmoittivat perjantaina, että kräkkeri on onnistunut ujuttamaan ohjelmiston 2.1.1-versioon tahallisen tietoturvahaavoittuvuuden. Haavan avulla hyökkääjä voi ajaa omaa koodia kohdepalvelimella.
Taloussanomat
Huono 0
ohjelma koodia on yhdys sana
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Mobiili-tv-verkko pätkii koko viikon

11.02.2009 Digita ilmoittaa tekevänsä verkon päivitystöitä viime perjantaista ensi perjantaihin 13. helmikuuta asti, mikä vaikuttaa mobiilitelevision katseluun.

.