recherche
Maisondéveloppement back-endtutoriel phpPourquoi cette vulnérabilité existe-t-elle ? CVE-WPFormulaires)

Ces derniers jours, j'ai remarqué que la vulnérabilité CVE-2024-11205 (CVSS 8.5) dans le plugin Wordpress WPForms attirait beaucoup d'attention. Principalement pour 3 raisons :

  • WPForms est un plugin largement utilisé, avec plus de 6 millions d'installations actives (sites l'utilisant)
  • Il s'agit d'une vulnérabilité de haute criticité
  • C'est bizarrement simple à comprendre

Le message original de Wordfence a déjà fait un excellent travail en expliquant la vulnérabilité et ses conséquences. Par conséquent, mon objectif ici est différent : théoriser comment une vulnérabilité aussi étrangement simple est restée ouverte pendant plus d'un an dans l'un des plugins Wordpress les plus utilisés.

Vulnérabilité

Rappel des informations du message d'origine. Le plugin utilise les fonctions ajax_single_payment_refund() et ajax_single_payment_cancel() pour gérer les actions de paiement Stripe. Cependant, il n'y a aucune validation si l'utilisateur connecté est autorisé à effectuer de telles actions ⚰️. Pour couronner le tout, les fonctionnalités ont été « protégées » par la méthode wpforms_is_admin_ajax, qui ne vérifie tout simplement pas si l'utilisateur est un administrateur, comme certains pourraient le penser.

Por que essa vulnerabilidade existe? CVE-WPForms)

Réparer

En commençant par l'atténuation des vulnérabilités, le correctif officiel consiste à mettre à jour vers la version 1.9.2.2. Dans cette version du code, la validation d'autorisation a été ajoutée aux deux fonctionnalités, ajax_single_payment_refund et ajax_single_payment_cancel. Cependant, wpforms_is_admin_ajax a été conservé tel quel ?.

Por que essa vulnerabilidade existe? CVE-WPForms)

Quand la vulnérabilité est-elle apparue ?

La première version vulnérable est WPForms 1.8.4 publiée le 28 novembre 2023. La version a introduit de « nouveaux outils de paiement Stripe », comprenant, entre autres, « Tableau de bord Stripe synchronisé » et « Logique pour les paiements récurrents ».

Por que essa vulnerabilidade existe? CVE-WPForms)

En tant que changements, la mise à jour a apporté l'ajout de 15 nouveaux fichiers, la suppression de 64 fichiers et l'édition de 425 fichiers. Cela ressemble à une excellente version à réviser manuellement ☠️.

Por que essa vulnerabilidade existe? CVE-WPForms)

Pourquoi la vulnérabilité existe-t-elle ?

Les outils de sécurité automatisés peuvent-ils détecter ?

Pour répondre à cette question, j'ai testé SAST Semgrep (que j'aime beaucoup utiliser) et Gepeto (alias ChatGPT).

Semgrep

J'ai exécuté un semgrep. dans l'ensemble du projet et il n'a pas pu détecter la vulnérabilité ?.

Por que essa vulnerabilidade existe? CVE-WPForms)

Por que essa vulnerabilidade existe? CVE-WPForms)

Le résultat est comme prévu. Officiellement, les vulnérabilités liées aux échecs d’autorisation sont considérées comme des vulnérabilités de logique métier. Ce qui signifie qu’ils sont difficilement détectés par les outils automatisés.

L'Énumération des faiblesses communes L'autorisation manquante CWE-862 semble être d'accord.

Por que essa vulnerabilidade existe? CVE-WPForms)

Geppetto

J'ai demandé à ChatGPT s'il pouvait identifier des problèmes dans le code précédent. Je lui ai seulement envoyé les méthodes ajax_single_payment_refund et wpforms_is_admin_ajax (parce que je ne veux pas utiliser mon ChatGPT gratuit pour la journée ?).

Por que essa vulnerabilidade existe? CVE-WPForms)

Et incroyablement, il a réussi à identifier la vulnérabilité et à signaler la solution (qui était très similaire au vrai correctif ?), parmi d'autres « vulnérabilités possibles » dans ce code, comme No Rate Limiting ou Logging.

Por que essa vulnerabilidade existe? CVE-WPForms)

« ahh, mais tu as exécuté SAST sur tout le projet, tout en dirigeant l'IA », c'est vraiment la vie comme ça ? ?‍♂️

Pourquoi la vulnérabilité existe-t-elle ?

Comme nous l'avons vu, les outils de sécurité traditionnels peuvent difficilement détecter les vulnérabilités d'autorisation.

Selon l'autorisation manquante CWE-862, cette vulnérabilité peut être détectée à l'aide d'une analyse manuelle, telle que la révision du code, le pentest et la modélisation des menaces. Et l'efficacité est considérée comme « modérée » uniquement ?.

Por que essa vulnerabilidade existe? CVE-WPForms)

D'autres documents qui parlent des vulnérabilités d'autorisation renforcent le fait qu'il s'agit d'une classe de vulnérabilités compliquées à gérer et courantes dans le monde réel, comme OWASP Top 10 API Security 2019 et 2023 qui a des vulnérabilités d'autorisation comme première et troisième. poste.

Un autre point est que la méthode précédemment utilisée comme validation (wpforms_is_admin_ajax) a une très mauvaise réputation, conçue pour confondre les développeurs et les réviseurs de code, car cette fonction ne vérifie pas si l'utilisateur connecté est administrateur.

Donc, ma théorie est que cette vulnérabilité existe parce que 1) sans analyse manuelle, elle est presque impossible à détecter ; 2) la méthode wpforms_is_admin_ajax confondrait de nombreux réviseurs analysant le code.

J'espère apporter d'autres analyses comme celle-ci dans le futur. Si vous avez aimé, partagez la publication avec tante et grand-mère. Des doutes ? Je suis toujours sur Bluesky, Threads et Twitter.

Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Déclaration
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn
Au-delà du battage médiatique: évaluer le rôle de PHP aujourd'huiAu-delà du battage médiatique: évaluer le rôle de PHP aujourd'huiApr 12, 2025 am 12:17 AM

PHP reste un outil puissant et largement utilisé dans la programmation moderne, en particulier dans le domaine du développement Web. 1) PHP est facile à utiliser et intégré de manière transparente aux bases de données, et est le premier choix pour de nombreux développeurs. 2) Il prend en charge la génération de contenu dynamique et la programmation orientée objet, adaptée à la création et à la maintenance des sites Web rapidement. 3) Les performances de PHP peuvent être améliorées en mettant en cache et en optimisant les requêtes de base de données, et sa vaste communauté et son écosystème riche le rendent toujours important dans la pile technologique d'aujourd'hui.

Quelles sont les références faibles en PHP et quand sont-elles utiles?Quelles sont les références faibles en PHP et quand sont-elles utiles?Apr 12, 2025 am 12:13 AM

En PHP, les références faibles sont mises en œuvre via la classe FaibleRreference et n'empêcheront pas le collecteur des ordures de récupérer des objets. Les références faibles conviennent aux scénarios tels que les systèmes de mise en cache et les auditeurs d'événements. Il convient de noter qu'il ne peut garantir la survie des objets et que la collecte des ordures peut être retardée.

Expliquez la méthode magique __invoke en PHP.Expliquez la méthode magique __invoke en PHP.Apr 12, 2025 am 12:07 AM

La méthode \ _ \ _ Invoke permet aux objets d'être appelés comme des fonctions. 1. Définissez la méthode \ _ \ _ Invoquer afin que l'objet puisse être appelé. 2. Lorsque vous utilisez la syntaxe $ obj (...), PHP exécutera la méthode \ _ \ _ Invoke. 3. Convient pour des scénarios tels que la journalisation et la calculatrice, l'amélioration de la flexibilité et de la lisibilité du code.

Expliquez les fibres dans PHP 8.1 pour la concurrence.Expliquez les fibres dans PHP 8.1 pour la concurrence.Apr 12, 2025 am 12:05 AM

Les fibres ont été introduites dans PHP8.1, améliorant les capacités de traitement simultanées. 1) Les fibres sont un modèle de concurrence léger similaire aux coroutines. 2) Ils permettent aux développeurs de contrôler manuellement le flux d'exécution des tâches et conviennent à la gestion des tâches à forte intensité d'E / O. 3) L'utilisation des fibres peut écrire du code plus efficace et réactif.

La communauté PHP: ressources, soutien et développementLa communauté PHP: ressources, soutien et développementApr 12, 2025 am 12:04 AM

La communauté PHP fournit des ressources et un soutien riches pour aider les développeurs à se développer. 1) Les ressources incluent la documentation officielle, les tutoriels, les blogs et les projets open source tels que Laravel et Symfony. 2) Le support peut être obtenu via les canaux Stackoverflow, Reddit et Slack. 3) Les tendances de développement peuvent être apprises en suivant la RFC. 4) L'intégration dans la communauté peut être réalisée grâce à la participation active, à la contribution au code et au partage d'apprentissage.

PHP vs Python: comprendre les différencesPHP vs Python: comprendre les différencesApr 11, 2025 am 12:15 AM

PHP et Python ont chacun leurs propres avantages, et le choix doit être basé sur les exigences du projet. 1.Php convient au développement Web, avec une syntaxe simple et une efficacité d'exécution élevée. 2. Python convient à la science des données et à l'apprentissage automatique, avec une syntaxe concise et des bibliothèques riches.

PHP: Est-il en train de mourir ou est-ce simplement de s'adapter?PHP: Est-il en train de mourir ou est-ce simplement de s'adapter?Apr 11, 2025 am 12:13 AM

Le PHP n'est pas en train de mourir, mais d'adapter et d'évoluer constamment. 1) PHP a subi plusieurs itérations de version depuis 1994 pour s'adapter aux nouvelles tendances technologiques. 2) Il est actuellement largement utilisé dans le commerce électronique, les systèmes de gestion de contenu et d'autres domaines. 3) PHP8 introduit le compilateur JIT et d'autres fonctions pour améliorer les performances et la modernisation. 4) Utilisez OPCACHE et suivez les normes PSR-12 pour optimiser les performances et la qualité du code.

L'avenir de PHP: adaptations et innovationsL'avenir de PHP: adaptations et innovationsApr 11, 2025 am 12:01 AM

L'avenir de PHP sera réalisé en s'adaptant aux nouvelles tendances technologiques et en introduisant des fonctionnalités innovantes: 1) s'adapter aux architectures de cloud computing, de conteneurisation et de microservice, en prenant en charge Docker et Kubernetes; 2) introduire des compilateurs JIT et des types d'énumération pour améliorer l'efficacité des performances et du traitement des données; 3) Optimiser en continu les performances et promouvoir les meilleures pratiques.

See all articles

Outils d'IA chauds

Undresser.AI Undress

Undresser.AI Undress

Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover

AI Clothes Remover

Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool

Undress AI Tool

Images de déshabillage gratuites

Clothoff.io

Clothoff.io

Dissolvant de vêtements AI

AI Hentai Generator

AI Hentai Generator

Générez AI Hentai gratuitement.

Article chaud

R.E.P.O. Crystals d'énergie expliqués et ce qu'ils font (cristal jaune)
3 Il y a quelques semainesBy尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Meilleurs paramètres graphiques
3 Il y a quelques semainesBy尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Comment réparer l'audio si vous n'entendez personne
3 Il y a quelques semainesBy尊渡假赌尊渡假赌尊渡假赌
WWE 2K25: Comment déverrouiller tout dans Myrise
4 Il y a quelques semainesBy尊渡假赌尊渡假赌尊渡假赌

Outils chauds

Dreamweaver CS6

Dreamweaver CS6

Outils de développement Web visuel

Listes Sec

Listes Sec

SecLists est le compagnon ultime du testeur de sécurité. Il s'agit d'une collection de différents types de listes fréquemment utilisées lors des évaluations de sécurité, le tout en un seul endroit. SecLists contribue à rendre les tests de sécurité plus efficaces et productifs en fournissant facilement toutes les listes dont un testeur de sécurité pourrait avoir besoin. Les types de listes incluent les noms d'utilisateur, les mots de passe, les URL, les charges utiles floues, les modèles de données sensibles, les shells Web, etc. Le testeur peut simplement extraire ce référentiel sur une nouvelle machine de test et il aura accès à tous les types de listes dont il a besoin.

PhpStorm version Mac

PhpStorm version Mac

Le dernier (2018.2.1) outil de développement intégré PHP professionnel

ZendStudio 13.5.1 Mac

ZendStudio 13.5.1 Mac

Puissant environnement de développement intégré PHP

SublimeText3 Linux nouvelle version

SublimeText3 Linux nouvelle version

Dernière version de SublimeText3 Linux