Архив рубрики ‘Уязвимости’

Спаммеры – они такие милые :)))

Среда, 25 ноября 2009 |

Не могу удержаться и не опубликовать это. Сегодня пришло письмо с темой «Изменений позиций Вашего сайта в Яндексе» – открываю, а там… в общем, читайте:

Здравствуйте!

Я обратил внимание, что Ваш сайт gmail.com сильно изменился в позициях Яндекса, в связи с введением последних алгоритмов поиска.

Предлагаю воспользоваться услугами E-mail рассылок, для рекламы Ваших товаров и услуг.

Рассылка – это независимый метод продвижения в интернете, который не зависит от каких либо внешних фактов и всегда обеспечивает хороший результат.

Мои услуги стоят не дорого – от 3 900 рублей.

Если Вам интересно предложение, обращайтесь:
Телефон: (ххх)хххх61-85
ICQ: хх-95ххх59

С уважением, Егор.

Пойду чтоли в Google напишу, что теперь я владей Gmail, а не они… И что-то как-то он у меня в поиске упал :) ))

Сломать можно все и даже больше

Вторник, 24 ноября 2009 |

Ну как-бы, да, или вы хотите поспорить? Вот, к примеру самая лучшая, имхо, капча для WP Я не робот! Пару недель назад была успешно взломана хрумо-спаммерами и акисмет начал опять офигевать от количество фарма-порно комментов и прочих комментов некошерной направленности.

Но, как оказалось проблема решается довольно просто и элегантно – в блоге одного из своих комментаторов (да, ребята, я хожу на ваши сайты :) ) я нашел простое решение этой проблемы. Мне вроде помогло, посмотрим что будет в течении пары дней, но сегодня спама как-то не падает. Читаем решение – Капча «Я не робот» продырявилась.

Также ломанули часть аккаунтов работников Google и в руках оптимизаторов оказались часть данных об алгоритмах поиска гугла. Ребята оказались не жадные и выложили это дело на всеобщее обозрение – http://www.insideyoursearch.com/ (правда на какой-то фиг завернули все это во флеш, так что придется подождать).

Плагин Wordpress Exploit Scanner

Четверг, 22 октября 2009 |

В последнем сообщении о выходе новой версии Wordpress, разработчики на своем сайте рекомендуют проверить блог на наличие вредоносного кода, с помощью плагина Wordpress Exploit Scanner.

По описанию плагин очень даже классный, в отличии от Wordpress Antivirus он проверяет не только файлы шаблона, но и все файлы, записи и страницы блога, т.е. делает комплексную проверку.

Естественно я не мог пройти мимо, такого великолепного плагина. Установил себе на блог, активировал, и запустил проверку всего что только можно. Собственно выборочную проверку запустить и не получится, потому что плагин имеет всего одну кнопку «Начать сканирование».

Прошло около минуты, работа плагина остановилась, но в админке пустая страничка. Значит плагин либо не работает, либо ему что-то мешает работать, либо ему чего-то не хватает для работы. Как обычно, после того как ничего не получилось, начинаю читать документацию на сайте плагина.

После прочтения секции Вопросы и Ответы (FAQ) на странице плагина, я был удивлен объяснением того, почему плагин может не работать:

Проверка уязвимостей в Wordpress блоге

Собственно я с трудом представляю, какие должны быть параметры хостинга, который бы позволял PHP использовать 256Мб оперативной памяти для работы.

Собственно этот плагин у меня так и не заработал, и судя по отзывам в интернете, не работает он на многих хостингах, такие вот дела.

DOS аттака на Wordpress через файл wp-trackback.php

Вторник, 20 октября 2009 |

Найдена новая уязвимость, которая позволяет провести DOS-атаку на ваш блог, с помощью файла wp-trackback.php.

Используя специальный скрипт злоумышленник может провести DOS-атаку на ваш блог. В результате чего блог перестанет отвечать на запросы пользователей, либо будет делать это слишком медленно из-за загруженности сервера хостинга.

Для того, чтобы обезопасить блог от данной атаки необходимо добавить следующие строчки в файл functions.php в папке шаблона вашего блога:

function ft_stop_trackback_dos_attacks(){
       global $pagenow;
       if ( 'wp-trackback.php' == $pagenow ){
               // DoS attack fix.
               if ( isset($_POST['charset']) ){
                       $charset = $_POST['charset'];
                       if ( strlen($charset) > 50 ) {  die; }
               }
       }
}
add_action('init','ft_stop_trackback_dos_attacks');

Если вы не хотите или не имеете возможности редактировать файлы шаблона, вашего блога, необходимо скачать и установить плагин, который обезопасит ваш блог от данной уязвимости.

Если вы ничего не боитесь, просто ожидайте, пока выйдет версия исправляющая данную уязвимость, теоретически это будет версия 2.8.5, и выйдет она либо сегодня ночью, либо завтра утром.

Об авторе

Радоваться неудаче человека намного приятней, чем радоваться своей удаче.

Подпишись на RSS!

 Подпишись через feedburner
Поиск :