lostyazilim

WordPress 3.3.1 Yükleyenler İçeri!

63 Mesajlar 11.947 Okunma
lstbozum
wmaraci reklam

muh4mmet muh4mmet Üyeliği Durdurulmuş Banlı Kullanıcı
  • Üyelik 30.11.2011
  • Yaş/Cinsiyet 30 / E
  • Meslek Öğrenci
  • Konum
  • Ad Soyad ** **
  • Mesajlar 130
  • Beğeniler 6 / 16
  • Ticaret 1, (%100)

Beyaz adlı üyeden alıntı

3.3.1 ile ilgili birşey olduğunu zannetmiyorum..Hacklinkle ilgili olarak genellikle XSS ile yayılan şeyler değildir..Sonuçta artık XSS olayı bitti gibi..Bitmese bile erken farkedilip kapatılan bir sistem..

Yani tipik hackerların ilk kullandığı basit algoritmalardır bunlar..Bunları da bugün yüzlerce profesyonel hacker'ı bünyesinde barındıran;

http://www.us-cert.gov/
http://nvd.nist.gov/home.cfm

gibi Devlet platformaları tarafından her saat deneniyor ve kontrol ediliyor..Sonuçta wordpress blogunu kullanan binlerce önemli derecede siteler mevcut..En basitinden bu kadar basit bir XSS açığından CNN in alt bölümlerinden birisi hacklense Tüm Hack dünyası güler :)

Ayrıca eğer dediğiniz gibi bu kadar basit bir açıktan siteler hackleniyorsa burada bünyesinde binlerce profesyonel bilgisayar mühendisi yetiştiren üniversitelerinden tut, exploit paylaşan siteler bile wordpress alt yapısı kullanıyor..Onlar neden hacklink yemiyor?

Hacklink yenilen sitelerin sebebi server ve kullanıcı açığıdır..Yani tutup indirdiğiniz bir dosyayı eğer malware programlarıyla taramazsanız ve ftp gibi programlarınıza bulaşırsa bunlarda hacklink yapar.Zaten hacklink olayının tamamına yakını ftp gibi virüslerden kaynaklanır..

Genelde böyle olaylar hep wordpress'e ihale edilse de dediğim gibi hacklense o kadar popüler wordpress blogu varken normal siteler hacklenmezdi.

Ayrıca tutar bilmediğiniz seodur,şudur budur eklentisini kurarsan,bilmediğin ve içini araştırmadığın wordpress temalarını kullanırsan,ucuz diye gidip uyduruk hosting firmalarından host alırsan normaldir hacklink..

Olayı wordpress'in üzerinden alsak iyi olur artık dimi :)

Bak basit bir xss açığı;

http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2012-0287

Amerika Siber Güvenlik teşkilatı bunu direk bulup insanları bilgilendirmiş..

Sen şimdi diyorsun ya 3.3 kullanın diye..Bak işte 3.3 de bu açığı bulduklarından dolayı 3.3.1 çıktı..



Tamam hadi wordpressten alalım konuyu nasıl isterseniz :) Size natronun dbsini vereyim mi? Pahalı ve kaliteli bir host değil mi :)

Artık konuyu uzatmayacam ama ben hayatımda 3 baba hacker tanıdım tek dedikleri şey şuydu wp varsa açık var :)
 

 

wmaraci
reklam

Psycho Psycho <--! Am I Psycho? --> Kat. Mod.
  • Üyelik 11.12.2010
  • Yaş/Cinsiyet 37 / E
  • Meslek Emekçi
  • Konum Edirne
  • Ad Soyad H** K**
  • Mesajlar 6008
  • Beğeniler 3911 / 3916
  • Ticaret 6, (%100)

muh4mmet adlı üyeden alıntı

wp varsa açık var :)


Sadece wp'de değil bütün sistemlerde açık vardır. Açık yok diyemezsiniz zaten. Bu en önemli güvenlik kurallarından biridir :) Önemli olan açıkların kapatılması ki zaten wp'de güncellemeler ile bunları kapatıyor.
Atakan

kişi bu mesajı beğendi.

Hatalıysam telefon etme, idare et (?)

Anarschi Anarschi Sms Onayı Gerekli Banlı Kullanıcı
  • Üyelik 16.12.2010
  • Yaş/Cinsiyet 34 / E
  • Meslek High Professional Student in G
  • Konum
  • Ad Soyad ** **
  • Mesajlar 372
  • Beğeniler 82 / 243
  • Ticaret 0, (%0)

muh4mmet adlı üyeden alıntı

Tamam hadi wordpressten alalım konuyu nasıl isterseniz :) Size natronun dbsini vereyim mi? Pahalı ve kaliteli bir host değil mi :)

Artık konuyu uzatmayacam ama ben hayatımda 3 baba hacker tanıdım tek dedikleri şey şuydu wp varsa açık var :)


Konuyu Kevin Mitnick'in o harika sözüyle kilitliyim o zaman;

"En güvenilir sistem fişi çekilmiş sistemdir"..
Psycho sddeniz Batuhan

kişi bu mesajı beğendi.

wmaraci
Konuyu toplam 1 kişi okuyor. (0 kullanıcı ve 1 misafir)
Site Ayarları
  • Tema Seçeneği
  • Site Sesleri
  • Bildirimler
  • Özel Mesaj Al