LiteSpeed 曝出严重漏洞,致使超 600 万 WordPress 网站遭攻击
内容提要
Patchstack的Rafie Muhammad在LiteSpeed Cache插件中发现了一个严重漏洞,该漏洞被追踪为CVE-2024-44000,并被归类为未经身份验证的帐户接管问题。LiteSpeed Technologies已发布修复程序。建议用户清除服务器上的所有debug.log文件,并设置.htaccess规则拒绝直接访问日志文件。
延伸解读
漏洞机制与利用条件
该漏洞源于LiteSpeed Cache插件的调试日志功能,启用后会将包含会话cookie的HTTP响应头记录到debug.log文件。攻击者只需访问/wp-content/debug.log即可窃取cookie,冒充管理员控制网站。利用前提是调试功能开启且日志文件未受访问限制,若日志未定期清除,甚至可获取历史登录会话。
修复措施与用户应对
LiteSpeed Technologies在6.5.0.1版本中修复了漏洞,措施包括将调试日志移至专用文件夹、随机化日志文件名、移除记录cookie的选项以及添加虚假索引文件。用户应清除服务器上所有debug.log文件,并设置.htaccess规则拒绝直接访问日志文件,因为随机文件名仍可能被暴力破解。
攻击态势与历史背景
该漏洞影响超过600万个WordPress网站,过去24小时内攻击次数达34万次。LiteSpeed Cache插件近年屡次成为攻击目标:2024年5月,黑客利用CVE-2023-40000创建管理员用户;8月21日,CVE-2024-28000权限升级漏洞披露后几小时内就遭大规模利用,Wordfence阻止了近5万次攻击。
Q&A
LiteSpeed Cache插件的漏洞是什么?
LiteSpeed Cache插件的漏洞被追踪为CVE-2024-44000,属于未经身份验证的帐户接管问题。
这个漏洞影响了多少个WordPress网站?
该漏洞影响超过600万个WordPress网站。
攻击者如何利用这个漏洞?
攻击者可以通过窃取会话cookie控制网站,前提是能够访问调试日志文件。
LiteSpeed Technologies采取了哪些措施来修复这个漏洞?
LiteSpeed Technologies发布了修复程序,并将调试日志移至专用文件夹,随机化日志文件名,移除记录Cookie的选项。
用户应该如何保护自己免受该漏洞的影响?
用户应清除服务器上的所有debug.log文件,并设置.htaccess规则拒绝直接访问日志文件。
该漏洞披露后,攻击活动的情况如何?
漏洞披露后,黑客开始大规模攻击,过去24小时内因该漏洞导致的攻击次数达34万次。