Pesquisador torna público hack por bypass do WordPress CSP

 Um pesquisador de segurança descobriu uma técnica interessante, embora parcialmente desenvolvida, para contornar os controles CSP (Content Security Policy) usando o WordPress .



O hack, descoberto pelo pesquisador de segurança Paulos Yibelo , baseia-se em abusar da execução do mesmo método de origem.


Essa técnica usa preenchimento JSON para chamar uma função. Esse é o tipo de coisa que pode permitir o comprometimento de uma conta do WordPress, mas apenas com a adição de um exploit de cross-site scripting (XSS), que o pesquisador ainda não possui.


Yibelo disse ao The Daily Swig que eles não foram tão longe a ponto de tentar o truque em sites ativos, restringindo as explorações a um site de pesquisa de teste que eles próprios possuíam.

“Eu realmente não tentei porque requer um usuário ou administrador do WordPress logado para visitar meu site, então eu instalo o plugin e tenho uma injeção de HTML – o que é ilegal”, explicou Yibelo, acrescentando que eles não tentaram explorar o bug em sites de recompensas de bugs também.

O pesquisador acrescentou que eles relataram isso ao WordPress há três meses via HackerOne. Depois de não obter uma resposta, Yibelo veio a público com as descobertas por meio de um post técnico no blog .

Fim de jogo

Os ataques são potencialmente possíveis em dois cenários: 1) sites que não usam o WordPress diretamente, mas têm um endpoint do WordPress no mesmo domínio ou subdomínio e 2) um site hospedado no WordPress com um cabeçalho CSP.

O impacto potencial é grave, como explica a postagem do blog de Yibelo:

Se um invasor encontrar uma vulnerabilidade de injeção de HTML no domínio principal (ex: website1.com – não WordPress) usando essa vulnerabilidade, ele poderá usar um endpoint do WordPress para atualizar uma injeção de HTML inútil para um XSS completo que pode ser escalado para executar [ execução de código remoto ] RCE. Isso significa que ter o WordPress em qualquer lugar do site anula o propósito de ter um CSP seguro.

O Daily Swig convidou a equipe principal de desenvolvimento do WordPress para comentar sobre a pesquisa . Nenhuma palavra de volta, ainda, mas atualizaremos esta história à medida que ouvirmos mais.

Yibelo concluiu: “Espero que o Wordpress corrija isso para que o CSP permaneça relevante em sites que hospedam um endpoint WordPress”.

A Política de Segurança de Conteúdo é uma tecnologia definida por sites e usada por navegadores que podem bloquear recursos externos e impedir ataques XSS.

0 Comentários

RUMO AOS 4K: SOMOS MAIS DE 3.000 NO YOUTUBE!

Fala, galera! Beleza? Olha, a correria por aqui anda tão insana que eu quase cometi a mancada de deixar passar em branco uma marca histórica para o canal. Mas antes tarde do que nunca: batemos oficialmente a marca de 3.000 inscritos no YouTube! 🎉 Na verdade, a recepção de vocês tem sido tão foda que, enquanto eu preparava esse agradecimento, o contador já dropou e já somos 3.021 sobreviventes na nossa comunidade! Quero agradecer de coração a cada um de vocês que se inscreve, deixa o like, comenta e acompanha essa jornada diária. Seja passando raiva junto comigo, rindo dos meus momentos de "quase" ou comemorando aquela vitória marota no final das partidas, vocês são o verdadeiro motor disso tudo aqui. Manter a consistência e produzir conteúdo diário é um desafio gigante, mas ver esse número crescer mostra que estamos no caminho certo. E ó, não pensem que acabou, não! O plano de jogo continua ativo e a meta agora é buscar os 4k! Muito obrigado pelo apoio de sempre, clã! Você...