מה זה DDoS, ולמה "האתר נפל" זה לא אותו דבר כמו "פרצו לנו"?
מתקפת מניעת שירות מבוזרת מציפה אתר בבקשות עד שהוא מפסיק להגיב. הסבר מה בדיוק קורה שם, למה זה כמעט אף פעם לא אומר שמידע נגנב, ומה כן כדאי לעשות כשהשירות שאתם צריכים לא עולה.
כל הכתבות של CyberNow בנושא אבטחת אתרים — 17 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 2 מתוך 2.
מתקפת מניעת שירות מבוזרת מציפה אתר בבקשות עד שהוא מפסיק להגיב. הסבר מה בדיוק קורה שם, למה זה כמעט אף פעם לא אומר שמידע נגנב, ומה כן כדאי לעשות כשהשירות שאתם צריכים לא עולה.
שישה ספקי CDN גדולים מדברים HTTP/3 מול הגולש אבל HTTP/1.1 מול שרת המקור. חוקרים מארבע אוניברסיטאות הראו ששני חצאי החיבור האלה מאפשרים להגביר תעבורה זעירה פי 350, וספרו 42,330 תת-דומיינים שעומדים בכל התנאים.
התוסף המותקן ביותר בעולם הוורדפרס, של חברה ישראלית מרמת גן, בדק את הקובץ שנשלח בטופס בלולאה אחת ושמר אותו בלולאה אחרת. הפער בין השתיים איפשר לכל אחד להשתיל קובץ PHP באתר. התיקון בגרסה 4.2.2.
התוסף Forminator בדק את סיומות הקבצים שגולשים מעלים מול רשימה שחורה, ותוקף שכתב את סוג הקובץ קצת אחרת חמק ממנה. התיקון יצא ב-31 ביולי, הפרטים המלאים פורסמו רק עכשיו, וזה בדיוק החלון שבו מתחילות הסריקות.
שתי חולשות שמשורשרות יחד מאפשרות השתלטות מלאה על אתר וורדפרס בלי סיסמה. קוד תקיפה כבר פורסם, ותוקפים מנצלים אותו בשטח. התיקון קיים, ומי שלא מעדכן נשאר חשוף.
מאחורי הכינוי הפשוט wp2shell מסתתר שרשור מדויק של שני חורים בליבת וורדפרס עצמה: בלבול שקט בנתב ה-REST ו-SQL Injection ותיקה. יחד הם הופכים בקשת HTTP אנונימית אחת להרצת קוד מלאה על השרת.
וורדפרס שחררה עדכון חירום שסוגר חולשה שמאפשרת לתוקף אנונימי להריץ קוד על אתר רגיל לגמרי, בלי תוספים ובלי חשבון. קוד ההדגמה כבר פורסם לציבור.