36, c´est le nombre de lignes de PHP contenues dans un exploit à l´encontre de la grande famille Wordpress.
John Jean, spécialiste français en sécurité informatique a révélé, il y a quelques jours l'apparition sur la toile, et plus précisément, à l'encontre du système Wordpress d'une faille qui pourrait particulierement faire des dégats.
Un "Wordpress Exhaustion Exploit", traduisez un truc pas cool qui va faire sauter n'importe quel Wordpress via 36 lignes de code en php, découvert par un internaute du nom de Rooibo. "Je viens de le tester sur l’un de mes serveurs perso, explique le chercheur, En 10 secondes mysql a cessé de répondre et n’est pas revenu de lui même. TOUTES les versions de Wordpress sont faillibles."
L’attaque en elle-même est relativement simple, elle concerne les trackbacks. wp-trackback.php permet de gérer les rétro-liens, c’est à dire que si Blog B fait référence à un article de Blog A, alors un lien de Blog B apparaitra sur Blog A dans la partie des commentaires. Et c'est ici qu'intervient le malsain piratin. La faille a été diffusée sur Seclist, espace dédié à ce type d'alerte. Steve Fortuna a proposé un patch.
Tweet
01-02-2012 à 13:42 - 0 commentaire(s)
Depuis quelques jours, un faux courriel aux couleurs d'EDF inquiété les internautes Français.
01-02-2012 à 13:30 - 0 commentaire(s)
Un hacker saoudien aurait réussi à pirater pour 4Go de données emails appartenant au président syrien Bachar el-Assad.
31-01-2012 à 19:34 - 0 commentaire(s)
INFO ZATAZ - Un courrier électronique aux couleurs du Ministère du budget, des comptes publics et de la fonction publique vous annonce un remboursement de 178 euros.
30-01-2012 à 21:59 - 0 commentaire(s)
Les jeux online pour enfants ne sont pas sans danger. Plus de 60 sites infectés au cours des 30 derniers jours.
30-01-2012 à 21:48 - 0 commentaire(s)
4 mois ferme, plus de 77 000 euros d´amende. Sept pirates de film du nord de la France condamané par le Tribunal de Béthune.
30-01-2012 à 21:40 - 0 commentaire(s)
INFO ZATAZ - Une jeune entreprise Française en a marre de recevoir des déclarations de TVA qui ne lui sont pas adressées.
30-01-2012 à 18:44 - 0 commentaire(s)
Le pére et son fils pirataient des données bancaires. Ils risquent aujourd´hui la prison à vie.
30-01-2012 à 17:08 - 0 commentaire(s)
Les rumeurs vont bon train sur la date de sortie de la nouvelle génération d'iPad et les spammers se préparent à escroquer les impatients.
Des vulnérabilités ont été découvertes sur les sites RueDuCommerce, Darty et du journal ELLE. Prudence aux liens exterieurs.
INFO ZATAZ - Des Anonymous reprochent à d´autres Anonymous d'avoir piraté des sites appartenant à la mouvance d'extrême droite. Pour les punir, leurs identités sont diffusées sur la toile.
Les Anonymous diffusent sur Internet l´identités et des informations confidentielles de plusieurs centaines de policiers Français.
Info ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le portail communautaire MySpace.
INFO ZATAZ - Plusieurs vulnérabilités touchent le site économique américain Forbes. Les lecteurs peuvent être touchés directement.
INFO ZATAZ - Une méga fuite de données permettait d´accéder à une imposante base de données appartenant à la Mairie de Béthune.
INFO ZATAZ - Des internautes punissent Vivendi en piratant le site de la major. La société aurait trahis l´esprit d´Internet.
INFO ZATAZ - Un url officiel Google permet de rediriger ou permettre un téléchargement malveillant.
Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]
Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]
Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]
Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le 19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]