首页 后端开发 php教程 为什么会存在这个漏洞? CVE-WP 表格)

为什么会存在这个漏洞? CVE-WP 表格)

Dec 24, 2024 pm 10:24 PM

最近几天,我注意到Wordpress WPForms插件中的CVE-2024-11205(CVSS 8.5)漏洞引起了很多关注。主要有3个原因:

  • WPForms 是一个广泛使用的插件,拥有超过 600 万活跃安装量(使用它的网站)
  • 这是一个高危漏洞
  • 非常容易理解

最初的 Wordfence 帖子已经很好地解释了该漏洞及其后果。因此,我的目标是不同的:理论上解释这样一个奇怪的简单漏洞如何在最常用的 Wordpress 插件之一中保持开放状态超过一年。

漏洞

回顾原始帖子中的信息。该插件使用 ajax_single_ payment_refund() 和 ajax_single_ payment_cancel() 函数来处理 Stripe 付款操作。然而,没有验证登录用户是否有权执行此类操作⚰️。最重要的是,这些功能受到 wpforms_is_admin_ajax 方法的“保护”,该方法根本不检查用户是否是管理员,正如某些人可能认为的那样。

Por que essa vulnerabilidade existe? CVE-WPForms)

使固定

从漏洞缓解开始,官方修复更新至1.9.2.2版本。在此版本的代码中,ajax_single_ payment_refund 和 ajax_single_ payment_cancel 这两个功能添加了授权验证。然而,wpforms_is_admin_ajax 保持原样?.

Por que essa vulnerabilidade existe? CVE-WPForms)

该漏洞何时出现?

第一个易受攻击的版本是 2023 年 11 月 28 日发布的 WPForms 1.8.4。该版本引入了“新的 Stripe 支付工具”,其中包括“同步 Stripe 仪表板”和“定期付款逻辑”。

Por que essa vulnerabilidade existe? CVE-WPForms)

此次更新带来了 15 个新文件的添加、64 个文件的删除以及 425 个文件的编辑。听起来像是一个非常适合手动审核的版本 ☠️。

Por que essa vulnerabilidade existe? CVE-WPForms)

为什么会存在该漏洞?

自动化安全工具可以检测吗?

为了回答这个问题,我测试了 SAST Semgrep(我非常喜欢使用)和 Gepeto(又名 ChatGPT)。

塞姆格雷普

我运行了 semgrep 。整个项目他都无法检测到这个漏洞?.

Por que essa vulnerabilidade existe? CVE-WPForms)

Por que essa vulnerabilidade existe? CVE-WPForms)

结果符合预期。官方将授权失败漏洞视为业务逻辑漏洞。这意味着自动化工具很难检测到它们。

常见弱点枚举 CWE-862 缺少授权似乎同意。

Por que essa vulnerabilidade existe? CVE-WPForms)

杰佩托

我问 ChatGPT 他是否可以发现过去代码中的任何问题。我只向他发送了 ajax_single_ payment_refund 和 wpforms_is_admin_ajax 方法(因为我不想用完当天的免费 ChatGPT?)。

Por que essa vulnerabilidade existe? CVE-WPForms)

令人难以置信的是,他成功地识别了该漏洞并指出了解决方案(与真正的修复非常相似?),以及此代码中的其他“可能的漏洞”,例如无速率限制或日志记录。

Por que essa vulnerabilidade existe? CVE-WPForms)

“啊,但是你在整个项目上运行 SAST,同时指导 AI”生活真的就是这样吗? ?‍♂️

为什么会存在该漏洞?

可见,传统的安全工具很难检测到授权漏洞。

根据CWE-862 Missing Authorization,可以通过代码审查、渗透测试和威胁建模等手动分析来检测此漏洞。而且效果也只是“中等”?.

Por que essa vulnerabilidade existe? CVE-WPForms)

其他谈论授权漏洞的材料强调这是一类处理复杂且在现实世界中常见的漏洞,例如 OWASP Top 10 API Security 2019 和 2023 将授权漏洞列为第一和第三位置。

另一点是,之前用作验证的方法(wpforms_is_admin_ajax)有一个非常糟糕的名称,旨在迷惑开发人员和代码审查人员,因为该函数不会检查登录用户是否是管理员。

所以,我的理论是,这个漏洞存在是因为 1)如果没有人工分析,几乎不可能检测到; 2) wpforms_is_admin_ajax 方法会让许多分析代码的审阅者感到困惑。

我希望将来能带来其他类似的分析。如果您喜欢,请分享给阿姨和奶奶。疑问?我总是使用 Bluesky、Threads 和 Twitter。

以上是为什么会存在这个漏洞? CVE-WP 表格)的详细内容。更多信息请关注PHP中文网其他相关文章!

本站声明
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover

AI Clothes Remover

用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool

Undress AI Tool

免费脱衣服图片

Clothoff.io

Clothoff.io

AI脱衣机

Video Face Swap

Video Face Swap

使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热工具

记事本++7.3.1

记事本++7.3.1

好用且免费的代码编辑器

SublimeText3汉化版

SublimeText3汉化版

中文版,非常好用

禅工作室 13.0.1

禅工作室 13.0.1

功能强大的PHP集成开发环境

Dreamweaver CS6

Dreamweaver CS6

视觉化网页开发工具

SublimeText3 Mac版

SublimeText3 Mac版

神级代码编辑软件(SublimeText3)

热门话题

Java教程
1662
14
CakePHP 教程
1419
52
Laravel 教程
1313
25
PHP教程
1262
29
C# 教程
1235
24
说明PHP中的不同错误类型(注意,警告,致命错误,解析错误)。 说明PHP中的不同错误类型(注意,警告,致命错误,解析错误)。 Apr 08, 2025 am 12:03 AM

PHP中有四种主要错误类型:1.Notice:最轻微,不会中断程序,如访问未定义变量;2.Warning:比Notice严重,不会终止程序,如包含不存在文件;3.FatalError:最严重,会终止程序,如调用不存在函数;4.ParseError:语法错误,会阻止程序执行,如忘记添加结束标签。

说明PHP中的安全密码散列(例如,password_hash,password_verify)。为什么不使用MD5或SHA1? 说明PHP中的安全密码散列(例如,password_hash,password_verify)。为什么不使用MD5或SHA1? Apr 17, 2025 am 12:06 AM

在PHP中,应使用password_hash和password_verify函数实现安全的密码哈希处理,不应使用MD5或SHA1。1)password_hash生成包含盐值的哈希,增强安全性。2)password_verify验证密码,通过比较哈希值确保安全。3)MD5和SHA1易受攻击且缺乏盐值,不适合现代密码安全。

PHP和Python:比较两种流行的编程语言 PHP和Python:比较两种流行的编程语言 Apr 14, 2025 am 12:13 AM

PHP和Python各有优势,选择依据项目需求。1.PHP适合web开发,尤其快速开发和维护网站。2.Python适用于数据科学、机器学习和人工智能,语法简洁,适合初学者。

PHP行动:现实世界中的示例和应用程序 PHP行动:现实世界中的示例和应用程序 Apr 14, 2025 am 12:19 AM

PHP在电子商务、内容管理系统和API开发中广泛应用。1)电子商务:用于购物车功能和支付处理。2)内容管理系统:用于动态内容生成和用户管理。3)API开发:用于RESTfulAPI开发和API安全性。通过性能优化和最佳实践,PHP应用的效率和可维护性得以提升。

什么是HTTP请求方法(获取,发布,放置,删除等),何时应该使用? 什么是HTTP请求方法(获取,发布,放置,删除等),何时应该使用? Apr 09, 2025 am 12:09 AM

HTTP请求方法包括GET、POST、PUT和DELETE,分别用于获取、提交、更新和删除资源。1.GET方法用于获取资源,适用于读取操作。2.POST方法用于提交数据,常用于创建新资源。3.PUT方法用于更新资源,适用于完整更新。4.DELETE方法用于删除资源,适用于删除操作。

PHP:网络开发的关键语言 PHP:网络开发的关键语言 Apr 13, 2025 am 12:08 AM

PHP是一种广泛应用于服务器端的脚本语言,特别适合web开发。1.PHP可以嵌入HTML,处理HTTP请求和响应,支持多种数据库。2.PHP用于生成动态网页内容,处理表单数据,访问数据库等,具有强大的社区支持和开源资源。3.PHP是解释型语言,执行过程包括词法分析、语法分析、编译和执行。4.PHP可以与MySQL结合用于用户注册系统等高级应用。5.调试PHP时,可使用error_reporting()和var_dump()等函数。6.优化PHP代码可通过缓存机制、优化数据库查询和使用内置函数。7

PHP如何安全地上载文件? PHP如何安全地上载文件? Apr 10, 2025 am 09:37 AM

PHP通过$\_FILES变量处理文件上传,确保安全性的方法包括:1.检查上传错误,2.验证文件类型和大小,3.防止文件覆盖,4.移动文件到永久存储位置。

解释self ::,parent ::和static :: in php oop中的区别。 解释self ::,parent ::和static :: in php oop中的区别。 Apr 09, 2025 am 12:04 AM

在PHPOOP中,self::引用当前类,parent::引用父类,static::用于晚静态绑定。1.self::用于静态方法和常量调用,但不支持晚静态绑定。2.parent::用于子类调用父类方法,无法访问私有方法。3.static::支持晚静态绑定,适用于继承和多态,但可能影响代码可读性。

See all articles