Zero-day w popularnej wtyczce jQuery.upload

Obrazek dla Zero-day w popularnej wtyczce jQuery.upload

Uwaga na wtyczkę jquery.upload

Jak podaje portal zdnet.com:

Wtyczka jest drugim najbardziej zagnieżdżonym projektem jQuery na GitHub, po samym frameworku jQuery. Jest niezmiernie popularna, i został forkowana ponad 7 800 razy i została zintegrowana z setkami, jeśli nie tysiącami innych projektów, takich jak CMS, CRM, rozwiązania Intranet, wtyczki WordPress, dodatki Drupal, komponenty Joomla itd. .

Luka w tej wtyczce może być katastrofalna, ponieważ może otworzyć luki w zabezpieczeniach na wielu platformach zainstalowanych w wielu wrażliwych miejscach.

Dodatek do pliku jQuery File Upload firmy Blueimp został zakodowany tak, aby polegać na niestandardowym pliku .htaccess w celu nałożenia ograniczeń bezpieczeństwa na swój folder wysyłania, nie wiedząc, że pięć dni wcześniej zespół Apache HTTPD wprowadził przełomową zmianę, która podważyła podstawowy projekt wtyczki.

Luka w zabezpieczeniach otrzymała identyfikator CVE-2018-9206 na początku tego miesiąca, co stanowi dobry punkt wyjścia do zwrócenia uwagi na więcej osób.

Podatne są wszystkie wersje wtyczki < 9.22.1

Jak pisze zdnet.com cyt.:

„Zlokalizowanie wszystkich projektów, których dotyczy luka, a przełamanie tej luki zajmie lata. Jak wielokrotnie udowodniono w przeszłości, luki w zabezpieczeniach utrzymują się długo, szczególnie w przypadku luk w pluginach, które były głęboko zakorzenione w bardziej złożonych projektach, takich jak CRM, CMS, platformy blogowe lub rozwiązania dla przedsiębiorstw.”

Źródła:

https://www.zdnet.com/article/zero-day-in-popular-jquery-plugin-actively-exploited-for-at-least-three-years/
https://sekurak.pl/jquery-upload-plugin-latwy-sposob-na-przejmowanie-calych-serwerow/

Zabezpiecz się przed atakami zero-day!

O zabezpieczeniach naszego Hostingu WWW dowiedz się więcej na naszej stronie hitme.pl.

https://hitme.pl/imunify360-ochrona-hostingu-www-przed-malware-i-atakami/

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *

Przegląd prywatności
hitme logo

Ta strona korzysta z ciasteczek, aby zapewnić Ci najlepszą możliwą obsługę. Informacje o ciasteczkach są przechowywane w przeglądarce i wykonują funkcje takie jak rozpoznawanie Cię po powrocie na naszą stronę internetową i pomaganie naszemu zespołowi w zrozumieniu, które sekcje witryny są dla Ciebie najbardziej interesujące i przydatne.

Ściśle niezbędne ciasteczka

Niezbędne ciasteczka powinny być zawsze włączone, abyśmy mogli zapisać twoje preferencje dotyczące ustawień ciasteczek.

Facebook Pixel

Używamy narzędzia Facebook Pixel, aby śledzić działania użytkowników na naszej stronie internetowej. Facebook Pixel umożliwia nam analizowanie skuteczności reklam oraz tworzenie spersonalizowanych treści marketingowych. Dzięki temu możemy lepiej dostosować naszą ofertę do Twoich potrzeb. Zbierane dane mogą obejmować m.in. informacje o odwiedzonych stronach, kliknięciach oraz konwersjach.

Bezpieczna analityka

W celu lepszej analizy ruchu na naszej stronie internetowej korzystamy z narzędzia Matomo Analytics. Matomo jest hostowane w naszej infrastrukturze, a zbierane dane nie są udostępniane żadnym podmiotom zewnętrznym. Informacje o Twojej aktywności na stronie służą jedynie do analizy statystycznej oraz poprawy jakości naszych usług, zgodnie z przepisami RODO/GDPR.

Dane są w pełni anonimowe i nie są przekazywane poza naszą firmę.