WordPress 3.3.1漏洞说明文档

Quicl’sBlog一直在关注着Wordpress的漏洞,并且通过网络搜集第一时间为广大Wordpress用户提供Wordpress漏洞。大家可以访问我的“电脑网络”——“无限相关”内容查找有关网络安全、Wordpress博客漏洞、Wordpress插件漏洞等信息哦。

漏洞公告在这:www.securityfocus.com/archive/1/521359/30/60/threaded
Trustwave发布的,北京知道创宇的官网也贴了个:https://www.trustwave.com/spiderlabs/advisories/TWSL2012-002.txt

20xue.com也第一时间发布了Wordpress漏洞信息:http://20xue.com/?p=2463

下面是北京治堵创宇的漏洞情报:看看最后官方的答复,认为可以忽略。Trust wave避轻就重,还赚了三个CVE,这些漏洞是有场景的:wp没安装过的情况下才可以。来一个个看下。
第一个:PHP Code Execution and Persistent Cross Site Scripting Vulnerabilities via ‘setup-config.php’ page
Trust wave说wp的安装脚本文件有安全风险,安装时可以使用攻击者自己的数据库,安装后登陆wp后台,主题编辑可以写任意PHP代码,然后远程命令执行就是这样来的。而XSS是攻击者通过修改自己数据库里的值(比如评论、文章等)为恶意的XSS脚本,然后用户访问wp就会中招。这个很好理解,只是满足这样攻击场景的太少了……所以这第一个CVE太忽悠。

第二个:Multiple Cross Site Scripting Vulnerabilities in ‘setup-config.php’ page
我写出了POC了,原理是北京知道创宇大牛以前发的一篇《基于CSRF的XSS攻击》,最新的还有效(官方应该不会发布补丁),只是这个场景和第一个一样少的可怜……不过Trust wave与wp官方的重点没放在这。

第三个:MySQL Server Username/Password Disclosure Vulnerability via ‘setup-config.php’ page
暴力破解,这个前提是不是“需要wp没安装过”,我不知道,没测试。有兴趣的同学自己研究。

这次的wp漏洞一点都不精彩,现在流行的还是wp的那些插件漏洞,比较生猛!顺便说了Knownsec Team会在最近发布一个wp xss 0day,影响所有版本,不过要等官方修补之后了。尽请关注我们的官方博客:blog.knownsec.com,新版即将上线!

上面是北京知道创宇公司大牛提供的漏洞情况,该公司的网站挂马检测不错哦。据资料显示,北京知道创宇是微软大陆的唯一安全合作伙伴……Quicl个人感觉非常牛X的说。Wordpress更多漏洞文章访问WordPress爆出SQL注入漏洞 》和《树大招风—WordPress博客攻击》

WordPress 3.3.1 漏洞详细信息

Trustwave’s Spider Labs Security Advisory TWSL2012-002:
Multiple Vulnerabilities in WordPress

原文地址为http://xatu.me/wordpress-3-3-1-%E6%BC%8F%E6%B4%9E%E8%AF%A6%E7%BB%86%E4%BF%A1%E6%81%AF.html

Published: 1/24/12
Version: 1.0

Vendor: WordPress

Product: WordPress
Version affected: 3.3.1 and prior

Continue reading

BitLocker加密体验FBI级的数据安全

BitLocker从字面上就是每个比特都会被Lock!可见这东西强悍吧!

不过由于BitLocker每个bit都会加密,所以加密一个驱动器的时间非常的长……

举个例子,我的LOL都在200KB的速度下下完了,他还在40GB的空间商进行到60%

数据安全这个很不好说,甲乙都不好做。

许多朋友想买VPS,Quicl想说的是,VPS这种独立OS的如果自己配置不好会沦落为别人的肉鸡或者免费VPN的。

没有实力的话找个安全点的机房的提供商玩空间比较好。你可以搜一下Quicl 香港空间 ,我这里有许多的空间资料。

不推荐韩国的,因为中朝关系一旦紧张就容易被黑客DDOS或者其他的方式搞。香港就好多了,台湾就不怎么好了……

现在,万网都把IDC大批迁入香港了,你说香港能不好吗?且,好的香港主机限制主机中放入的违法数据,这样很容易的规避了竞争对手的不良工具了。OK,最后提醒Wordpress多国语言插件还有那个之前说过的一个插件有漏洞……大家能不用插件就不用吧,自己学学代码写些东西挺好的。

2012军力社会舆论报告——伊朗反美大演习狂射导弹

Quicl前段时间看了篇文章,说是当人民需要什么样的社会,反应那种社会现实的影片就会走红。《拆弹部队》就是在美国国内反战情绪异常高涨时候上映的大获成功的影片,而在中国关于法制的强硬性领导的影片以及连续剧最近两年走红,Quicl认为反应了国人需要强硬的领导作风以及更加法制的社会制度。当各种二代驾龄于草民的头上,乌托邦式的电视剧以及电影成了草民逃避现实增加信念的动力所在。不仅仅是草民在2012时候有些躁动,包括各种军事强国、国际造势大国都在2012有着不同的青春躁动或者垂死挣扎!

Continue reading