Fallo de seguridad en Wordpress

Permalink 12.08.09 @ 16:56:48. Archivado en Vulnerabilidades

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

-------------------------------------------------------------------
Hispasec - una-al-día 12/08/2009
Todos los días una noticia de seguridad www.hispasec.com
-------------------------------------------------------------------

Fallo de seguridad en Wordpress permite bloquear el acceso al administrador
---------------------------------------------------------------------------

Se ha detectado un problema de seguridad en Wordpress que permite a un atacante bloquear el acceso al administrador a través de una simple llamada a un parámetro. Afecta a Wordpress con versiones menor o igual a 2.8.3. La rama 2.7.x no se ve afectada.

WordPress es un sistema de gestión de blogs, que opera en lenguaje PHP y con soportede base de datos MySQL, y ofrecido a la comunidad bajo licencia GPL. WordPress es uno de los gestores de blogs más extendido en la blogosfera.

El fallo permite en la práctica bloquear el acceso a un administrador de Wordpres, debido a una falta de comprobación en el código y aprovechando la funcionalidad de confirmación de cambio de contraseña. En estos momentos, http://wordpress.org/ permite ya la descarga de la versión 2.8.4 que no es vulnerable. La versión 2.8.3 apareció hace apenas una semana precisamente para corregir varios fallos de seguridad.

El parche aplicado añade una simple comprobación. En wp-login.php:

if ( empty( $key ) )

pasa a:

if ( empty( $key ) || is_array( $key ) )

El problema era que si el atacante realizaba el ataque, se podría eludir la comprobación de cambio de contraseña que se envía por email cuando se solicita. Así, se podría enviar una contraseña nueva al correo de la primera cuenta de la base de datos (que suele ser la de administrador) sin necesidad de que el propio administrador confirmara el cambio. Por tanto, se bloquearía temporalmente el acceso al administrador hasta que comprobase la nueva contraseña en su correo. Si el ataque se repite en bucle, el bloqueo podría ser más o menos permanente.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3945/comentar

Más información:

WordPress = 2.8.3 Remote admin reset password
http://seclists.org/fulldisclosure/2009/Aug/0113.html

Sergio de los Santos
ssantos@hispasec.com


Bookmark and Share

Comentarios:

Aún no hay Comentarios para este post...

Se muestran únicamente los últimos 40 comentarios de cada post.

Los comentarios para este post están cerrados.

Blogs
Cafemigao

Cafemigao

FACUA denuncia a Twitter por guardar sin permiso la agenda de contactos

Andrés Alfaro

Protestantes

Protestantes

Kevin Costner y Aretha Franklin, en el funeral de Whitney Houston

Pedro Tarquis

Amistad Europea Universitaria

Amistad Europea Universitaria

Menazas de la crisis sistémica

Salvador García Bardón

Punto de vista

Punto de vista

Dirás y harás muchas más cosas que me helarán la sangre

Vicente Torres

Creyentes y responsables

Creyentes y responsables

Les molesta que crea

Alejandro Córdoba

El buen vivir de Juan Luis Recio

El buen vivir de Juan Luis Recio

Nada que ver

Juan Luis Recio

Crónicas Bárbaras

Crónicas Bárbaras

Gürtel y Correas

Manuel Molares do Val

El blog de Patricio Peñalver

El blog de Patricio Peñalver

Y la próxima semana hablaremos del Gobierno

Patricio Peñalver

Audiovisual Legal

Audiovisual Legal

Las claves legislativas de las emisoras comunitarias en España

Jaime Rodriguez

El Blog de Otramotro

El Blog de Otramotro

Ojalá fuera el menda tu Odiseo/Ulises y tú mi Penélope

Ángel Sáez García

Movimiento rural cristiano

Movimiento rural cristiano

Y su sangre es preciosa ante sus ojos

Movimiento Rural Cristiano

El Blog de Baldo

El Blog de Baldo

Soraya Saénz de Santamaría azuza a los sindicatos

Baldomero Gómez

Opinión

Opinión

GOBERNAR SIN CONTEMPLACIONES (Discurso sobre la Nada neoconsocialista).

El alma del haiku

El alma del haiku

Lo sagrado ocurre

Vicente Haya

Humanismo sin credos

Humanismo sin credos

El hombre que siente encuentra a Dios. Dicen.

Asoc. Humanismo sin Credos

La Marea de Pérez Henares

La Marea de Pérez Henares

Las Ferias de Sevilla...que cada cual las cuenta según les va en ellas

Antonio Pérez Henares

Ríase, aunque sea de mí

Ríase, aunque sea de mí

Chris Gonzalez -Mora

Secularizados, mística y obispos

Secularizados, mística y obispos

Obispos. El Escalafón

Josemari Lorenzo Amelibia

El blog de X. Pikaza

El blog de X. Pikaza

Teología de la Liberación en la Universidad Complutense de Madrid (1)

Xabier Pikaza Ibarrondo

El barón rampante

El barón rampante

Vamos a probar a querernos

Jesús Bastante

Haz de PD tu página de inicio | Cartas al Director | Publicidad | Buzón de sugerencias | Publicidad
Periodista Digital, SL CIF B82785809
Avenida de Asturias, 49, bajo - 28029 Madrid (España)
Tlf. (+34) 91 732 19 05
Aviso Legal | Cláusula exención responsabilidad

redaccion@periodistadigital.com Copyleft 2000

b2evolution Creative Commons License
This work is licensed under a Creative Commons License.
Noticias Periodista Digital | Periodista Latino | Reportero Digital | Ciudadano Digital | Chistes, Videos y Poesias