c

访客4年前黑客工具582

然而RIPS安全研究人员Simon Scannell指出,WooCommerce含有一个文章删除漏洞,允许商店经理(Shop Manager)移除服务器上的任何文件,这类的漏洞通常不会造成太大的危害,顶多是删除网站上的index.php文件并造成服务阻断。然而,当辅以WordPress的权限处理漏洞时,却能让攻击者控制整个网站。

  WooCommerce提供3种角色权限,分别为客户、商店经理及管理员,其中,商店经理主要负责管理客户、产品及订单,在WooCommerce设定好商店经理的角色之后,WordPress则会赋予它edit_users的能力,并将此一角色存放在WordPress的资料库中,但edit_users的预设值能够编辑所有使用者的信息,包括管理员在内。

  为了避免商店经理越权修改管理员资料,每当呼叫edit_users时,WooCommerce就会添加元数据以限制edit_users的能力,只允许它修改客户或产品信息,而不得编辑管理员信息。

  然而,取得商店经理权限的攻击者却可利用WooCommerce的文件删除漏洞,直接删除WooCommerce;当WooCommerce被关闭之后,WordPress并没有移除商店经理的权限,同时WooCommerce对该权限所设定的限制也因此而失效,商店经理即能如入无人之境地修改管理员信息,取得系统的管理权限,直接接管整个网站,进而执行任意程序。

  WordPress一直没有修改此权限管理上的设计漏洞,因此它也可能影响其它的外挂程序,但因WooCommerce的用户众多,而成为RIPS的研究对象。

相关文章

找黑客是否能让一个人的手机格式化-林怡女黑客(林怡女黑客资料)

找黑客是否能让一个人的手机格式化-林怡女黑客(林怡女黑客资料)

找黑客是否能让一个人的手机格式化相关问题 世界十大黑客事件相关问题 黑客怎么复制资源 世界最牛的黑客是谁(郭盛华在世界黑客排名)...

当黑客必备的手机软件(黑客必备书籍)-黑客盗网站24小时在线

当黑客必备的手机软件(黑客必备书籍)(baidusina)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客业务、黑...

嵩山少林寺招生条件和学费(嵩山少林寺招生办电话)

  2019年春,嵩山少林寺招生条件是一所学校为了招生、提高教学质量而设定的重要原则。只有这样,学校才能不断前进,提高教学质量。为了方便学生入学,学校会统一发放一些日常用品,如运动服、运动鞋、床单被套...

农村里找什么工作(不妨考虑下这5个行业)

农村里找什么工作(不妨考虑下这5个行业)

  【引言】昨天谈到“乡村振兴”,说来说去都是人的问题,没人愿意做农业。是啊,连农大学生都不愿意做农业,谈何“乡村振兴”? “你学什么专业的?” “农学。” “好的,谢谢,回去等通知吧。”...

黑客能进入医院系统吗(黑客系统小说)-怎么才能找到黑客帮忙

黑客能进入医院系统吗(黑客系统小说)-怎么才能找到黑客帮忙

黑客能进入医院系统吗(黑客系统小说)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客业...

国家为什么不能早恋(韩国人怎样看待恋爱)

芳华期早恋学生的素质稍微差一点,孩子早恋你不阻挡他们。原因他们主要是盼愿与异性单独打仗,芳华期早恋以填补精力上的空虚校园里一些同学果真早恋的诱惑等,中学早恋此刻许多学校都有心理咨询老师,对付早恋并不是...