menu
menu
logo

Одна уязвимость – на четверть всех сайтов глобальной сети

Компания Automattic, владелец платформы WordPress, ликвидировала уязвимость, потенциально позволявшую киберпреступникам атаковать огромное множество вебсайтов. Проблема была обнаружена исследователем Мэттом Бэрри на сервере обновлений WordPress – api.wordpress.org. Бэрри установил, что разработчики обновлений для подтверждения их легитимности могли использовать любой алгоритм хеширования по своему усмотрению. Соответственно, злоумышленники имели возможность с помощью brute-force атаки взломать самые слабые из алгоритмов и под видом обновлений загрузить на сервер любое вредоносное ПО.

Ситуация усугублялась тем, что архитектура WordPress подразумевает загрузку обновлений для всех без исключения сайтов на этой платформе с единой системы серверов. Таким образом, киберпреступники могли загрузкой одного-единственного вредоносного обновления нанести удар по миллионам вебсайтов. Согласно статистике, порядка 27,1 процентов всех сайтов глобальной сети работают сегодня именно на платформе WordPress.

Уязвимость была обнаружена Мэттом Бэрри еще в начале сентября, однако компания Automattic ликвидировала ее лишь несколько дней назад. При этом сам Бэрри считает, что опасность в полной мере не устранена: архитектура, подразумевающая загрузку обновлений для всех сайтов с единого сервера, не исключает повторного возникновения возможности одновременной атаки на миллионы сайтов в будущем.

RIGF 2025: Обсуждение ключевых вопросов управления интернетом в России
RIGF 2025: Обсуждение ключевых вопросов управления интернетом в России
В Москве завершил свою работу 15-й Российский форум по управлению Интернетом
Продажа домена Zip.ai возглавила новый выпуск рейтинга крупнейших доменных сделок
Продажа домена Zip.ai возглавила новый выпуск рейтинга крупнейших доменных сделок
Ресурс DN Journal обновил свой рейтинг
ТЦИ поздравляет с Днем рождения российского Интернета!
ТЦИ поздравляет с Днем рождения российского Интернета!
Сегодня мы отмечаем знаменательную дату — 31 год с момента регистрации первого домена в зоне .RU
ТЦИ рассказал о новых технологиях и стандартах своего Центра сертификации, приняв участие в конференции АДЭ
ТЦИ рассказал о новых технологиях и стандартах своего Центра сертификации, приняв участие в конференции АДЭ
C 2 по 3 апреля в Москве состоялась XXIII ежегодная конференция Ассоциации документальной электросвязи (АДЭ) на тему «Обеспечение доверия и безопасности при использовании ИКТ». В мероприятии приняли участие представители ТЦИ.

Контакты

г. Москва, улица 8 марта,
дом 1, строение 12 (БЦ Трио, первая башня)

+7 495 730-2969
info@tcinet.ru

Клиентская служба

+7 495 730-2970

vk-img ВКонтакте