Post de RISKINTEL MEDIA

Voir la page d’organisation pour RISKINTEL MEDIA, visuel

17 023  abonnés

Une nouvelle faille critique dans un célèbre plugin expose 6 millions de sites WordPress. L'attaque est d'une facilité déconcertante. 🚨 ⚡ Une vulnérabilité a été découverte dans LiteSpeed Cache, un plugin de mise en cache populaire utilisé par plus de 6 millions de sites WordPress dans le monde. Baptisée CVE-2024-44000, elle permet aux attaquants de prendre le contrôle d'un site en volant des cookies de session. 📰 La vulnérabilité est liée à la fonction de journalisation de débogage du plugin, qui enregistre les en-têtes des réponse HTTP, y compris les cookies de session, dans un fichier. 🍪 Un attaquant peut exploiter la faille en accédant au journal de débogage qui contient les cookies de session utilisés pour authentifier les utilisateurs. Si un attaquant peut voler ces cookies, il peut se faire passer pour un utilisateur, y compris administrateur et dans ce cas prendre le contrôle total du site. 👵 L'attaque nécessite que la fonction de débogage soit active ou bien qu'elle l'ait été auparavant et que le journal n'ait pas été supprimé depuis. De plus, l'attaquant doit pouvoir accéder à ce fichier de journal. Or, ce dernier se trouve souvent à une URL par défaut et accessible à tous. Si votre grand-mère sait se servir d'une barre de recherche, elle est capable d'exploiter cette vulnérabilité. 💡 Un correctif a été publié : le journal de débogage a été déplacé vers un dossier dédié, les noms des fichiers journaux sont maintenant aléatoires et l'option de journalisation des cookies a été supprimée. Il est recommandé aux utilisateurs de : ✅ Purger tous les fichiers « debug.log » de leurs serveurs pour supprimer les cookies de session potentiellement valides. ✅ Définir une règle .htaccess pour refuser l'accès direct aux fichiers journaux. -- P.S. : Si vous nous découvrez avec ce post, nous vous invitons à suivre notre contenu ici sur LinkedIn, ou encore sur YouTube. Tous les liens sont en commentaire 👇

  • Aucune description alternative pour cette image
Yasmine DOUADI

Je décrypte l’actualité Cyber & Tech pour vous I CEO de RISKINTEL MEDIA,RISK SUMMIT & PurplePill CTF | Mentor Guardia CS I #01 Créateur 🇫🇷 Cyber LinkedIn (Classement @Favikon 2023) I Conférencière & Enseignante

1 sem.

Les journalistes de RISKINTEL MEDIA ont craqué et nous sortent des « your grand mama’s » joke 😂😂

Jérémie MICHEL

Avocat / Sciences Po & EFB

1 sem.

Nos mamies ont du talent.

Christian Grondrup-Vivanco

Journaliste - Animateur (Infotainment) - Producteur Artistique - Auteur

1 sem.

Les cookies je suis désolé mais je partage pas ! 😎

Dr Fred J.

DeepTech innovation, identity, security, decision, HAIT, MD PhD SMIEEE MSCS

1 sem.

Even my dog can do it

  • Aucune description alternative pour cette image
Voir plus de commentaires

Identifiez-vous pour afficher ou ajouter un commentaire

Explorer les sujets