一台计算机只可以配置一个ip地址(仅用一台计算机就可DDoS掉任何WordPress网站)

shiguang 15小时前 阅读:10 评论:0
好像嫌WordPress站点攻击方法还不够多似的,名为巴拉克·塔维利的以色列研究人员公布了仅用一台计算机就可对WordPress站点发起拒绝服务(DoS)攻击的简单方法。互联网上WordPress网站占比多少呢?30%!该攻击利用了CVE-...

好像嫌WordPress站点攻击方法还不够多似的,名为巴拉克·塔维利的以色列研究人员公布了仅用一台计算机就可对WordPress站点发起拒绝服务(DoS)攻击的简单方法。互联网上WordPress网站占比多少呢?30%!

一台计算机只可以配置一个ip地址

该攻击利用了CVE-2018-6389相关漏洞。CVE数据库并未给出该漏洞相关细节,仅标明“预留”以供日后使用。但是,2月5日,这名以色列安全研究员在其博客上公布了该漏洞的详细说明。

此漏洞可使黑客滥用WordPress load-s.php 功能,而该php本是供管理员或网站开发人员在服务器端将多个Java文件组合成单个请求以提升网站性能的。

塔维利公布的DoS方法利用了其中两关键元素。首先,利用了load-s.php无需用户身份认证即可调用的特性——任何人均可调用。其次,load-s.php可接受名为‘load[]’的参数,而‘load[]’是一个数组,可指定需组合并加载的多个脚本。因为还被用于提升wp-login.php页面性能,该php也无需任何用户身份验证即可调用。

WordPress采用wp_s列表来存放全部181个脚本文件的路径,目的是让管理员或开发人员可在load[]参数中包含特定脚本的路径,根据用户提供的数值来提升性能。wp_s列表硬编码在-loader.php文件里。

如果我向服务器发出请求,要求提供其上存储的每一个JS模块,会发生什么情况?这一个请求,就可以让服务器执行181次输入/输出(I/O)操作!好吧,我真这么干了……

这一个请求花了服务器2.2秒来响应,响应数据近4MB——把服务器累够呛。

塔维利的下一步动作就是用他自己写的一个Python脚本来自动重复发送相同请求。终于,一直发送这同一条响应开销巨大的请求,服务器就不堪重负无暇他顾了。塔维利轻松导演有效DoS攻击。

一台计算机只可以配置一个ip地址

他曾通过HackerOne向WordPress报告了该问题,虽然DoS不在WordPress漏洞奖励范围内。但无论如何,这都是个需要报告的漏洞。然而,WordPress的回复不痛不痒:此类问题应在服务器或网络层面而不是应用层面予以缓解,WordPress对此无能为力。

这在两个方面是有问题的。首先,很多WordPress站点是博客和小微企业网站,往往架在提供商各异的共享服务器上,基本没有什么技术维护。此类站点无法在服务器或网络层级修复该漏洞。

其次,塔维利已经证明,只要知道怎么做。然而,很多WordPress用户显然不知道。漏洞修复并没有想象中那么难:分叉WordPress项目并修复之,这样就只有经过认证的用户可以访问 load-*.php 文件了,且不会损及wp-login.php文件的功能。他还提供了一个修改相关文件的bash脚本以修复该漏洞。

博客地址:

https://baraktawily.blogspot.co.uk/2018/02/how-to-dos-29-of-world-wide-websites.html

一台计算机只可以配置一个ip地址

版权声明

本文仅代表作者观点,不代表百度立场。
本文系作者授权百度百家发表,未经许可,不得转载。

分享:

扫一扫在手机阅读、分享本文

发表评论
热门文章
  • LOL换肤大师和uu动态按键和云顶换肤防封版v15.12

    LOL换肤大师和uu动态按键和云顶换肤防封版v15.12
    特效+动态特效换肤 - 游戏内按键特效换肤,独家开发!欢迎体验!告别以往游戏内换皮不换肉,只换外表,没有特效的时代  游戏内动态按键换皮肤,还有特效,关键还是免费软件换肤交流群 :818323763 加过其他群的不用再加!按pageUp 和 pageDown键 换肤!!先登录游戏到大厅,以管理员打开软件,点击启动即可,请勿手动关闭软件下载地址:点我下载...
  • lol皮肤盒子哪个最稳(为什么LOL皮肤盒子价格相差这么多?说百分百不封号可信吗?)

    lol皮肤盒子哪个最稳(为什么LOL皮肤盒子价格相差这么多?说百分百不封号可信吗?)
    今天给各位分享lol皮肤盒子哪个最稳的知识,其中也会对为什么LOL皮肤盒子价格相差这么多?说百分百不封号可信吗?进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!我记得有个叫lol换肤大师的,下载下来之后解压叫lolskin。这个挺稳定的,我以前用过一段时间,没封过。我下载过一个叫uu换肤的,用了很多次,没出现过问题关于lol皮肤盒子哪个最稳和为什么LOL皮肤盒子价格相差这么多?说百分百不封号可信吗?的介绍到此就结束了,不知道你从中找到你需要的信息了吗 ?...
  • 你是我带过最差的一届骗子_你们这一届骗子,是我见过最差的一届!!!

    你是我带过最差的一届骗子_你们这一届骗子,是我见过最差的一届!!!
      吐槽一波,最近在网上看到的那些奇葩的骗子。论编故事的能力,除了朋友圈的微商,我只服这些骗子。  他们紧跟时事热点,不错过一丝机会。明星出轨、人工智能打败围棋大师,这种和正常人生活八竿子都打不到的事件,他都能编个脑洞大开的故事来骗你。▼▼然而再鸡贼的骗子也抵不过我们曲折的套路1234567  骗子:玛德,怎么会遇到这些蛇精病,思路都给老子打乱了!  哈哈哈哈,这种智商还出来骗人,监狱就是你下一个家啊!你们这一届骗子,是我见过最差的一届!!!  任  桐乡百事通QQ:2256...
  • 英雄联盟辅助_LOL大神培训营,英雄联盟不能缺失你的助手

    英雄联盟辅助_LOL大神培训营,英雄联盟不能缺失你的助手
      【英雄联盟LOL】当下最热门的竞技类网游了吧?是不是很多人跟我一样,玩一款游戏就经常上很多网站去看资讯、查攻略,很繁琐。现在只要安装一个【掌上英雄联盟】就够了,它是腾讯游戏英雄联盟官方发行的一款app,把LOL与生活完美结合,随时随地掌握一手LOL资讯。    首页“最新”内容资讯最先知道。     “赛事”情况,玩家们最关心的也有。     赛事“视频”录播,高手玩家视频,自己成神的道理上,总少不了看高手视频这个阶段。     “官方”顾名思义,就是官网最新的更新动态,...
  • 我的世界手机版钻石兑换码_《我的世界手机版》钻石换经验方法介绍

    我的世界手机版钻石兑换码_《我的世界手机版》钻石换经验方法介绍
      我的世界手机版传说可以使用钻石来刷经验,各位玩家如果是土豪的话可以采用这种方法:  首先我们搭出一个框架:    接着在里面铺满岩浆:     然后放钻石进去吧:     经验滚滚而来:     赶紧收集吧!     以上就是当乐网小编今天给大家带来的 我的世界手机版的攻略分享,各位玩家可以试试这种方法,看看行不行得通。   ??我的世界手机版必备软件下载??  我的世界手机版下载我的世界手机版启动器我的世界手机版编辑器我的世界游戏软件我的世界手机版种子生成器我的世界手机...