c

访客4年前黑客工具556

然而RIPS安全研究人员Simon Scannell指出,WooCommerce含有一个文章删除漏洞,允许商店经理(Shop Manager)移除服务器上的任何文件,这类的漏洞通常不会造成太大的危害,顶多是删除网站上的index.php文件并造成服务阻断。然而,当辅以WordPress的权限处理漏洞时,却能让攻击者控制整个网站。

  WooCommerce提供3种角色权限,分别为客户、商店经理及管理员,其中,商店经理主要负责管理客户、产品及订单,在WooCommerce设定好商店经理的角色之后,WordPress则会赋予它edit_users的能力,并将此一角色存放在WordPress的资料库中,但edit_users的预设值能够编辑所有使用者的信息,包括管理员在内。

  为了避免商店经理越权修改管理员资料,每当呼叫edit_users时,WooCommerce就会添加元数据以限制edit_users的能力,只允许它修改客户或产品信息,而不得编辑管理员信息。

  然而,取得商店经理权限的攻击者却可利用WooCommerce的文件删除漏洞,直接删除WooCommerce;当WooCommerce被关闭之后,WordPress并没有移除商店经理的权限,同时WooCommerce对该权限所设定的限制也因此而失效,商店经理即能如入无人之境地修改管理员信息,取得系统的管理权限,直接接管整个网站,进而执行任意程序。

  WordPress一直没有修改此权限管理上的设计漏洞,因此它也可能影响其它的外挂程序,但因WooCommerce的用户众多,而成为RIPS的研究对象。

相关文章

AG美剧免费看剧,看剧神器App!

免费看剧的App,影戏美剧韩剧动漫一应俱全。 今日分享阿哥美剧,资源异常丰富,免费下载。 阿哥美剧是一款免费看美剧的App美剧影戏资源异常齐全,另外另有影戏,韩剧和动漫可以旁观。 最新美剧:《猎...

lol5月幸运召唤师会开吗 英雄同盟幸运召唤师5月活动地址

lol五月幸运召唤师会开吗?腾讯官网五月幸运召唤师主题风格流动性具体地址要多少钱?很多玩家都要想了解相关最新一期lol幸运召唤师腾讯官网具体地址。话不多说,下面,就随我来领悟一下吧! LOL五月幸运...

黑客免费找微信号,网络黑客的发展,黑客找回被盗微信密码2

实例下载地址:git clone https://github.com/azeria-labs/ARM-challenges.git从上述数据能够看出,2019上半年针对政企组织、大中型企业的进犯从未...

找一本黑客小时 手机被水-手机被黑客盯上的表现(如果手机出现这三种情况被黑客盯上走)

找一本黑客小时 手机被水-手机被黑客盯上的表现(如果手机出现这三种情况被黑客盯上走)

找一本黑客小时 手机被水相关问题 浏览过的网页被黑客攻击相关问题 黑客朽木是什么意思 什么软件可以破w ff密码(ff是什么软件的广告)...

CoAP协议是DDoS攻击的下一个重点

CoAP协议是DDoS攻击的下一个重点

近日有安全研究人员表示,RFC 7252,亦称为约束应用协议(CoAP),即将成为DDoS攻击中被滥用最严重的协议之一。如果您不认识CoAP这个协议的名称很正常,因为它在2014年才被正式批准,而在今...

量子技术为什么可以防黑客(量子技术上市公司)-黑客一般从事什么工作

量子技术为什么可以防黑客(量子技术上市公司)-黑客一般从事什么工作

量子技术为什么可以防黑客(量子技术上市公司)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客...