Banner

ແຈ້ງ​ເຕືອນຊ່ອງ​ໂຫວ່​ຮ້າຍແຮງ​ໃນ​ປັ​ກ​ອິນ LiteSpeed Cache ເຮັດໃຫ້ເວັບ​ໄຊ WordPress ຫລາຍກວ່າ 6 ລ້ານ​ເວັບ ​ສ່ຽງ​ຖືກ​ໂຈມ​ຕີ

ນັກ​ວິໄ​ຈດ້ານ​ຄວາມ​ປອດໄ​ພ ​ພົບ​ຊ່ອງ​ໂຫວ່​ຮ້າຍແຮງ​ໃນປັກອິນ LiteSpeed Cache ​ສຳລັບ​ເພີ່ມ​ຄວາມ​ໄວ​ໃນ​ການ​ໂຫຼດ​ເວັບ​ໄຊ WordPress ທີ່​ມີ​ຜູ້​ໃຊ້​ງານ​ກວ່າ 6 ລ້ານ​ເວັບ​ໄຊ​.

ຊ່ອງ​ໂຫວ່​ນີ້​ມີລະ​ຫັດ CVE-2024-44000 ເຮັດໃຫ້​ຜູ້​ໂຈມ​ຕີ​ສາມາດ​​ຄວບ​ຄຸມ​ບັນຊີ​ຜູ້​ໃຊ້​ໄດ້​ໂດຍ​ບໍ່​ຕ້ອງ​ຢືນຢັນ​ຕົວຕົນ ຄົ້ນ​ພົບ​ໂດຍ Rafie Muhammad ຈາກ Patchstack ໃນວັນທີ 22 ສິງ​ຫາ​ 2024 ແລະ ​ໄດ້ຮັບ​ການ​ແກ້​ໄຂ​ໃນ​ຮຸ່ນ 6.5.0.1 ທີ່​ຫາກໍ່​ເປີດ​ໂຕ​ ສາ​ເຫດ​ຂອງ​ຊ່ອງ​ໂຫວ່​ເກີດ​ຈາກ​ຄຸນສົມບັດ Debug logging ທີ່​ຈະ​ບັນ​ທຶກ HTTP response headers ທັງ​ໝົດ​ລົງ​ໃນ​ໄຟ​ລ​໌ ລວມເຖິງ “Set-Cookie” header ທີ່​ມີ session cookies ສຳລັບ​ຢືນຢັນ​ຕົວ​ຕົນ​ຜູ້​ໃຊ້ ເຮັດໃຫ້​ຜູ້​ໂຈມ​ຕີ​ ສາມາດ​ລັກ cookies ເຫຼົ່າ​ນີ້​ ເພື່ອ​ປອມ​ຕົວ​ເປັນ​ຜູ້​ເບິ່ງ​ແຍງ​ລະບົບ ​ແລະ ​ເຂົ້າ​ຄວບ​ຄຸມ​ເວັບ​ໄຊ​ໄດ້ ຜູ້​ພັດທະນາ​ໄດ້​ແກ້​ໄຂ​ບັນຫາ​ໂດຍ​ຍ້າຍ​ຕຳແໜ່ງ​ໄຟ​ລ​໌ log, ສຸ່ມ​ຊື່​ໄຟ​ລ​໌, ແລະ ​ລົບ​ຕົວ​ເລືອກ​ໃນ​ການ​ບັນ​ທຶກ cookies

ຜູ້​ໃຊ້​ງານ LiteSpeed Cache ຄວນ​ອັບ​ເດດ​ເປັນ​ຮຸ່ນຫ​ລ້າ​ສຸດ​ໂດຍ​ໄວ ລວມ​ເຖິງ​ລົບ​ໄຟ​ລ​໌ ‘debug.log’ ທັງ​ໝົດ​ອອກຈາກ​ ເ​ຊິ​​ເວີ ແລະ ​ຕັ້ງ​ຄ່າ .htaccess ເພື່ອ​ປ້ອງ​ກັນ​ການ​ເຂົ້າ​ເຖິງ​ໄຟ​ລ​໌ log ໂດຍ​ກົງ ທັງ​ນີ້ ແມ່ນ​ຈະ​ມີ​ຜູ້​ດາວ​​ໂຫຼດ​ຮຸ່ນ​ໃໝ່​ແລ້ວຫລາຍ​ກວ່າ 375,000 ລາຍການ ແຕ່​ຍັງ​ຄົງ​ມີ​ເວັບ​ໄຊ ​ທີ່​ສ່ຽງ​ຕໍ່​ການ​ຖືກ​ໂຈມ​ຕີ​ອີກຫລາຍ​ກວ່າ 5.6 ລ້ານ​ເວັບໄຊ.

ທີ່​ມາ : https://www.bleepingcomputer.com/news/security/litespeed-cache-bug-exposes-6-million-wordpress-sites-to-takeover-attacks/

ອານົງສັກ 1 ປີຜ່ານມາ