No hay problemas de seguridad con Wordpress 2.0 ó 2.0.1

Via Mangas Verdes, llega un aviso de seguridad sobre Wordpress. Mismo que hace eco en Alt1040 y otros tantos blogs, gracias en parte al poder de difusión de los mismos.

Ahh, pero pequeño detalle, SE REQUIERE ACCESO DE ADMINISTRADOR, ¿Para que necesitaria hacer un XSS, a un sitio si ya soy admin del mismo?.

Analizando un poco mas el reporte de un desconocido Neo Security Team. Leemos: “Impact: XSS, Full Path Disclosure, Directory Listing”, salvo por el XSS, que en realidad no sirve para nada a menos que sea Admin. Se toma en consideracion el supuesto Directory Listing, en otras palabras, mostrar un listado de los archivos en cualquier carpeta. Problema que no depende directamente de Wordpress, si no de la correcta administración de el servidor HTTP en cuestión. La solucion:


<  directory /ruta/a/wordpress/ >
Options -Indexes
ErrorDocument 401 "error
ErrorDocument 403 "error
<  /directory>

El problema no es de Wordpress, pero la alerta de seguridad la cambiamos mejor a “Alerta de seguridad en todo servidor mal administrado, posible exploit a todo script conocido por el ser humano”, ahora que si tienen miedo, les puedo recomendar el mejor firewall, del mercado. Con cero tolerancia.

Actualización: Repito una vez mas, no hay tal XSS, y el Full Path Disclousure, depende de la configuracion del servidor., deberian ver el capitulo de southpark acerca del secuestro (5ta temporada, si no me falla la memoria)

Actualización: Para dejar de mostrar errores, como el Full Path disclousure (que en si no es dañino, pero permite al atacante conocer mejor el sistema), basta con cambiar en el php.ini:

; Print out errors (as a part of the output). For production web sites,
; you’re strongly encouraged to turn this feature off, and use error logging
; instead (see below). Keeping display_errors enabled on a production web site
; may reveal security information to end users, such as file paths on your Web
; server, your database schema or other information.
display_errors = On

Y cambiarlo por un Off.

Etiquetas:,

{ 2 trackbacks }

Mangas Verdes » Graves vulnerabilidades en todas las versiones de Wordpress 2.0 y 2.0.1
09/03/2006 en 5:01 AM
aNieto2K | De todo un poco » El misterio de los comentarios
21/03/2006 en 2:37 PM

{ 8 comentarios… leelos a continuación o añadir uno }

1 Jesús 06/03/2006 en 11:26 AM

excelente firewall, lo he probado y funciona XD

Responder

2 Vuarnet 06/03/2006 en 12:12 PM

Exccelente firewall… ;)

Responder

3 ">alert("Al parecer no es necesario ser admin..."); 06/03/2006 en 5:59 PM
4 Gustavo 06/03/2006 en 6:13 PM

Supongo que intentabas colocar una caja de alert en JS en lugar del nombre…

Lo cual prueba que no funciona…

Responder

5 LOL 07/03/2006 en 9:02 AM

editaste mi comentario… por eso no se vio el alert :P

reconocelo, te ekivocaste… el bug si existe y es critico ;)

Responder

6 ">alert("no hay problemas de seguridad?"); 07/03/2006 en 9:05 AM

y no edites mi comentario… :P

Responder

7 Gustavo 07/03/2006 en 12:58 PM

No estoy editando comentarios, la prueba mas contundente es que probablemente veas tu comentario publicado solo con refrescar la pagina… y veras que esta filtrado.

Responder

8 Dodge Magnat 20/01/2007 en 5:57 AM

Dejar un Comentario

You can use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Post previo:

Post posterior: