Taloussanomat
Lue uutinen mobiilisivustolla
Hyökkääjä pääsee ajamaan koodia

Blogityökalun pääsynvalvonta pettää

Kuva: Matias Mäki

29.4.2008 15:52 Etenkin nettipäiväkirjoille eli blogeille tarkoitettu sisällönhallintasofta WordPress kannattaa päivittää.

Cert-Fi:n mukaan WordPress-ohjelmiston ylläpitotunnuksen pääsynvalvonta on ohitettavissa etäältä sopivalla evästeellä, minkä jälkeen hyökkääjä voi ajaa sopivaksi katsomaansa PHP-koodia palvelimella.

Haavoittuvuuden hyväksikäyttäminen edellyttää, että uusien käyttäjien rekisteröintimahdollisuus on otettu käyttöön.

Myös xss-aukko

Mutta softassa piilee toinenkin haavoittuvuus. Kyseinen cross site scripting -aukko sallii haitallisen html- ja skriptikoodin tulkkaamisen ja suorittamisen käyttäjän selaimessa syötteentarkistuksen puutteista johtuen.

WordPress 2.5 ja mahdollisesti vanhemmatkin versiot ovat haavoittuvia. Uusi 2.5.1 sen sijaan ei ole.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

TeliaSonera: Ruotsin laajakaista on suurin haaste

11.02.2009 TeliaSoneran toimitusjohtajan Lars Nybergin mukaan yhtiön suurin haaste on, miten konserni saa karsittua kuluja laajakaistatoiminnoista. Suurin murhe ovat nyt Ruotsin laajakaistat.

.