seguridad

Vulnerabilidad en WordPress permite resetear la contraseña de administrador sin confirmación

11 agosto 2009

WordPress, la plataforma por excelencia para montar blogs en internet, tiene una grave vulnerabilidad de seguridad todavía persistente en la versión 2.8.3.

Alguien ha descubierto la posibilidad de resetear la contraseña del usuario administrador sin necesidad de confirmación. Por lo general a la hora de resetear la contraseña de un usuario WordPress solicita previamente el nombre de usuario y su correo electrónico. Si estos datos no son correctos el proceso no permite continuar.

Pero con unos determinados parámetros en la URL es posible resetear la contraseña del usuario admin evitando la confirmación. Para ello solo hay que introducir:

http://www.dominio.com/wp-login.php?action=rp&key[]=

Cambiando dominio por la web en cuestión. En la fuente muestran ejemplos de blogs conocidos a los que afecta la vulnerabilidad, por ejemplo TechToogle:

Aunque no es oficial, Ya existe una alternativa para solucionar el problema. Para ello hay que editar el archivo wp-login modificando en la línea 190 (para WP 2.8.3) 0 línea 196 (para versiones anteriores):

if ( empty( $key ) )

Por lo siguiente:

if ( empty( $key ) || is_array( $key ) )

De este modo tendremos nuestros blogs a salvo hasta una solución por parte de WordPress.

Vía: ProgrammerFish

Suscríbete:

Un fallo en Windows 7 podría retrasar el lanzamiento

6 agosto 2009

Con el buen sabor de boca que estaba dejando Windows 7, el nuevo sistema operativo de Microsoft, a todos los que habíamos probado las versiones beta y RC – Release Candidate – del mismo, parece que hoy se rompe su racha.

Hoy ha salido a la luz un fallo de seguridad en la versión RTM - Release To Manufacture - de Windows 7 que en cuestión de segundos es capaz de provocar que el sistema deje de responder, llegando incluso al temible pantallazo azul.

El problema en cuestión se trata del consumo masivo de memoria RAM se puede reproducir utilizando la herramienta del sistema chkdsk.exe y se aplica contra una unidad de disco secundaria (que no sea la de arranque) y usando la opción “/ r” (leer y verificar todos los datos del archivo). El problema afecta tanto a las versiones de 32 y 64 bits de Windows 7 y que está clasificada como “Showstopper” en el sentido de que puede causar el cuelgue del sistema operativo (BSOD), ya que se queda sin memoria física.

Vía: InfoWorld