LiteSpeed 曝出严重漏洞,致使超 600 万 WordPress 网站遭攻击

💡 原文中文,约1400字,阅读约需4分钟。
📝

内容提要

Patchstack的Rafie Muhammad在LiteSpeed Cache插件中发现了一个严重漏洞,该漏洞被追踪为CVE-2024-44000,并被归类为未经身份验证的帐户接管问题。LiteSpeed Technologies已发布修复程序。建议用户清除服务器上的所有debug.log文件,并设置.htaccess规则拒绝直接访问日志文件。

🔎

延伸解读

漏洞机制与利用条件

该漏洞源于LiteSpeed Cache插件的调试日志功能,启用后会将包含会话cookie的HTTP响应头记录到debug.log文件。攻击者只需访问/wp-content/debug.log即可窃取cookie,冒充管理员控制网站。利用前提是调试功能开启且日志文件未受访问限制,若日志未定期清除,甚至可获取历史登录会话。

修复措施与用户应对

LiteSpeed Technologies在6.5.0.1版本中修复了漏洞,措施包括将调试日志移至专用文件夹、随机化日志文件名、移除记录cookie的选项以及添加虚假索引文件。用户应清除服务器上所有debug.log文件,并设置.htaccess规则拒绝直接访问日志文件,因为随机文件名仍可能被暴力破解。

攻击态势与历史背景

该漏洞影响超过600万个WordPress网站,过去24小时内攻击次数达34万次。LiteSpeed Cache插件近年屡次成为攻击目标:2024年5月,黑客利用CVE-2023-40000创建管理员用户;8月21日,CVE-2024-28000权限升级漏洞披露后几小时内就遭大规模利用,Wordfence阻止了近5万次攻击。

Q&A

LiteSpeed Cache插件的漏洞是什么?

LiteSpeed Cache插件的漏洞被追踪为CVE-2024-44000,属于未经身份验证的帐户接管问题。

这个漏洞影响了多少个WordPress网站?

该漏洞影响超过600万个WordPress网站。

攻击者如何利用这个漏洞?

攻击者可以通过窃取会话cookie控制网站,前提是能够访问调试日志文件。

LiteSpeed Technologies采取了哪些措施来修复这个漏洞?

LiteSpeed Technologies发布了修复程序,并将调试日志移至专用文件夹,随机化日志文件名,移除记录Cookie的选项。

用户应该如何保护自己免受该漏洞的影响?

用户应清除服务器上的所有debug.log文件,并设置.htaccess规则拒绝直接访问日志文件。

该漏洞披露后,攻击活动的情况如何?

漏洞披露后,黑客开始大规模攻击,过去24小时内因该漏洞导致的攻击次数达34万次。

🏷️

标签

➡️

继续阅读