Erneut ein Exploit? Dies mal über Spam Karma 2.2

  • Dr Dave sagt:

    Zitat

    If you are running Wordpress as your blogging platform and if you have been trusting enough to leave User registration enabled for guests, DISABLE IT IMMEDIATELY (in wp-admin >> options: make sure “Anyone can register” is not checked).
    Additionally, delete or disable ANY guest account already created by people you are not sure about.
    Leaving it open and letting people sign-up for guest accounts on your Wordpress blog could lead to incredibly nasty stuff happening if anybody so desired. And trust me I am not exaggerating this. So don’t wait a second to disable this option and please relay the message.
    Wordpress dev team has been notified a while back and I dare hope they will soon start acting on it, if only by relaying a similar announcement through the official channel (as well as, of course, release a proper patch).
    Sorry for the shrill hysterical tone, but this really is a big deal.
    [thanks go to geoff_e for discovering and bringing this insane security exploit to my attention]

    Quelle

    Wissen ist Macht. Ich weis nichts... Macht nichts

    Einmal editiert, zuletzt von daniel (26. Juli 2006 um 22:03)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wenn das ein Problem mit SpamKarma ist, warum:

    - wird man nicht aufgefordert, stattdessen SK zu deaktivieren?
    - sollten sich die WP-Entwickler darum kümmern?

    Komische Sache...

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • erklärt mir was da alle passieren kann

    mein Server ist down und ich bin auf der Suche nach Gründen

    :-(

  • Mir fehlt eine anständige Begründung. Nicht, dass ich eine genaue Erklärung erwarte, woe der Exploit funktioniert - das nun wirklich nicht - aber etwas mehr Hintergrundinformationen wären ganz nett, damit die Info auch glaubwürdig wirkt.

  • also wenn der entwickler von spam karma sagt, dass es einen fehler gibt in seinem plugin, dass zur kompromitierung des blogs führen kann über die registrierung, dann ist das für mich glaubwürdig genug.

    folgende aussage wurde heute nacht übrigens getätigt von ihm:

    Zitat

    (...)2) no, obviously I cannot give you the slightest amount of detail on the exploit. You’ll have to take my word for it (but don’t feel like you have to). It’s been tested and shown to exist with varying levels of danger on *all* versions of WP up to the very last one.
    3) wp devs have been notified. I am *not* an official WP dev. Both this announcement and any technical opinion I may have about it are my very own and not in any way representative of the official WP position, response to it or lack thereof (thanks Cthulhu).
    4) it is fairly easy to patch, though Lead seem to have had more important priorities at the moment. However, merely releasing the patch is akin to publicly disclose the exploit. Which *must* be done at some point, but hopefully not before as many regular users as possible have heard the message and protected their blog (I trust the simple act of disabling this option is more likely to be done promptly than an actual upgrade).
    5) if looking for any official answer, emergency response deployment, reassurance, dismissal or otherwise Party-sanctionned advices, contact WP officials, not me.
    Thanks and happy blogging nonetheless…

    Wissen ist Macht. Ich weis nichts... Macht nichts

  • Wessen Problem?

    Hallo jottlieb,

    Zitat von jottlieb

    Wenn das ein Problem mit SpamKarma ist, warum:

    - wird man nicht aufgefordert, stattdessen SK zu deaktivieren?
    - sollten sich die WP-Entwickler darum kümmern?

    Komische Sache...

    Ist das denn ein Problem mit SK? Dr Dave schreibt doch nur etwas von WP ganz allegemein oder?

  • Zitat von daniel

    also wenn der entwickler von spam karma sagt, dass es einen fehler gibt in seinem plugin, dass zur kompromitierung des blogs führen kann über die registrierung, dann ist das für mich glaubwürdig genug.


    Genau das. Wenn ich mit meinem Auto in die Leitplanken rase, ist der ADAC Schuld ...

    Wenn der Entwikcler von SK2 einen Fehler in seinem Plugin zugibt, kann er wohl kaum WP dafür verantwortlich machen.

  • Zitat von Exusu

    Hallo jottlieb,

    Ist das denn ein Problem mit SK? Dr Dave schreibt doch nur etwas von WP ganz allegemein oder?


    Laut Threadersteller hört sich das so an, als läge es an SK.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • hmmm...

    Zitat von jottlieb

    Laut Threadersteller hört sich das so an, als läge es an SK.

    "If you are running Wordpress as your blogging platform and if you have been trusting enough to leave User registration enabled for guests..."

    Ich finde das hört sich ziemlich allgemein an, aber ich kann ja auch irren :-)

  • ICh hab grad hier was drüber gelesen und countzero ghet davon aus, dass es auf wordpress zutrifft, mit und ohne sk2.

    "Apparently there’s a major security hole contained in WordPress in connection to this feature which is not yet closed (and apparently yet no patch available, otherwise the advise would sound different, right?)."

    Das spricht doch für sich, oder?

  • right...
    die Meldung von DrDave besagt eindeutig, daß er ein generelles problem von WP beschreibt, unabhängig davon, ob SK2 installiert ist oder nicht. wenn das problem an seinem eigenen plugn läge, hätte er stattdessen einfach einen patch geschrieben und dann diesen patch announced, statt über seine newsfunktion in SK2 diese welle aufzureißen.

    man sollte imme rim hinterkopf behalten, daß DrDave einer der bekanntesten plugin-autoren der WP-szene ist und er sich daher sicherlich mehrfach überlegt hat, ob er diese welle aufmachen soll oder nicht, bevor er sich dazu durchgerungen hat. insofern steht für mich die glaubwürdigkeit der meldung überhaupt nicht in frage.

    vielmehr habe ich gestern abend unmittelbar nach erhalt der nachricht (ich habe absolut zufällig keine 30min nachdem Dave seine warnung verfasst hat die newsmeldung erhalten) im code meiner WP2.1 nightly build geforscht und habe eine stelle gefunden, die sich meiner meinung nach für genau das ausnutzen läßt, was Dave in seiner warnung ziemlich verbrämt beschrieben hat - nämlich den besitz über andere user-accounts an sich zu reißen und damit u.U. sogar die kontrolle über das gesamte blog.
    daß ich keine details zu den gefundenen codestellen gebe, versteht sich von selbst, und ich mag mich sogar irren, ob ich das problem wirklich exakt lokalisiert habe. das ändert jedoch absolut nichts daran, daß das problem definitiv sehr schwerwiegend sein muss, anderenfalls hätte Dave nicht diese welle losgetreten.

    und nur weil Matt (wieder mal) so tut als wüßte er von nichts, zieht das noch lange nicht Daves glaubwürdigkeit in frage. daß ich von der art und weise wie Matt solche sicherheitswarnungen betreffs WP behandelt nichts halte, sollte sich mittlerweile in der szene herumgesprochen haben.

  • Zitat


    hinterkopf behalten, daß DrDave einer der bekanntesten plugin-autoren der WP-szene ist

    Was nicht automatisch heisst, dass er recht hat. Ich würde erstmal abwarten und Tee trinken.

  • ...hier der aktuelle Stand der Dinge:

    1.) Ja, was Dave aufgetan hat ist ein generelles Problem! Das Problem ist in der aktuellen 2.0.4 (beta) allerdings schon behoben worden, bevor Dave es veröffentlicht hat.


    2.) Verwirrung kam auf weil man in der Diskussion zuerst auf einer falsche Fährte war - Ryan hatte zu dem Zeitpunkt als das Problem aufkam, noch keinen Kontakt zu Dave. Das Problem bezog sich auf Plugins die user_can_access_admin_page() ungeprüft einsetzen. Auch dieses Problem wurde in 2.0.4 (beta) schon behoben.

    3.) Matt ist nicht der alleinige Entwickler von WordPress. Ryan (ebenfalls Automattic) kümmert sich zur Zeit mehr um die Entwicklung als Matt. Wenn Matt, Ryan oder einer der anderen Entwickler ein Problem nicht sofort in den einschlägigen Blogs postet, heisst das nicht, dass die Probleme nicht diskutiert werden. Öffentliche Diskussionen finden in Maillisten und den WP-Chats statt, nichtöffentliche Problemlösungen werden via Mail oder persönlich diskutiert.

    4.) 2.0.4 wird in absehbarer Zeit erscheinen. Zur Zeit laufen die letzten Tests. Da 2.0.4 ein Bugfix-Release ist sollen auch wirklich alle gemeldeten Fehler beseitigt sein bevor es veröffentlicht wird. Getestet wird die aktuelle Beta von der Entwicklercommunity, wer daran partizipieren möchte ist eingeladen sich an den Maillisten und den Chats zu beteiligen.

    5.) [SIZE="3"]Keine Panik![/SIZE] Wer 100% auf der sicheren Seite sein möchte, sollte bis zum erscheinen von 2.0.4 die Benutzerregistrierung deaktivieren.


    ...btw, es nützt nichts und niemanden auf den Zug der Panikmache aufzusteigen.
    Öfters mal ein Backup machen, dann kann man auch ruhig schlafen.

    Einmal editiert, zuletzt von Olaf (27. Juli 2006 um 16:38)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!