防止WordPress使用xmlrpc.php进行暴力解密和DDoS - 汇站网

#精品
防止WordPress使用xmlrpc.php进行暴力解密和DDoS

2021-08-02 0 591

早在 2012 年 12 月 17 日,使用 PHP 的著名博客程序 WordPress 就暴露出一个严重的漏洞,该漏洞覆盖了 WordPress 的所有发布版本(包括 WordPress 3.8.1)。针对此漏洞的 WordPress 扫描工具也已在许多论坛和网站上发布。工具可以使用 WordPress 漏洞扫描或发起 DDoS 攻击。测试后,该漏洞会影响现有 xmlrpc.php 文件的所有版本。
最近,我还遇到了 WordPress 后台(WP 登录)的大规模爆炸。它几乎把 WordPress 变成了黑客手中的僵尸机器。然而,这是另一种 WordPress 暴力攻击。黑客使用 xmlrpc.php 文件绕过 WordPress 后台的登录错误限制。
攻击模式
使用 xmlrpc.php 的这种攻击可以绕过这些限制。攻击方法是直接将以下数据发布到 xmlrpc.php:

  1. <?xml version=“1.0” encoding=“iso-8859-1”?>
  2. <methodCall>
  3. <methodName>wp.getUsersBlogs</methodName>
  4. <params>
  5. <param><value>username</value></param>
  6. <param><value>password</value></param>
  7. </params>
  8. </methodCall>

其中 username 字段是预先收集的用户名。password 是尝试的密码。关于 getUsersBlogs 接口的更多信息可以参考官方的指南。如果密码正确,返回为:
防止WordPress使用xmlrpc.php进行暴力解密和DDoS

密码错误返回为 403:
防止WordPress使用xmlrpc.php进行暴力解密和DDoS

解决方法:

  • 安装 Login Security Solution 插件点击下载
  • 或者删除 xmlrpc.php 文件。
  • 设置其权限为不可访问。

利用 DDoS 漏洞利用原则
Pingback 是三种类型的反向链接之一。当有人链接或盗用作者的文章时,它是通知作者的一种方式。让作者知道文章是如何被跟踪或链接的。世界上一些最流行的博客系统,如 MovableType、serendipity、WordPress 和 telligentcommunity,都支持 Pingback 功能,因此当您的文章被转载和发布时,您可以得到通知。WordPress 有一个 XMLRPC API,可以通过 XMLRPC.php 文件进行访问,pingback.ping 可以使用该文件。其他博客网站向 WordPress 网站发送 pingback。当 WordPress 处理 pingback 时,它将尝试解析源 URL。如果解析成功,将向源 URL 发送请求,并检查响应包中是否有指向此 WordPress 文章的链接。如果你找到这样的链接,你会在这个博客上发表评论,告诉你原来的文章在你自己的博客上。黑客使用 WordPress 论坛向网站发送带有被攻击目标 URL(源 URL)的数据包。收到数据包后,WordPress 论坛网站通过 XMLRPC.php 文件调用 xmlrpcapi,向目标 URL 发送身份验证请求。如果发出大量请求,将为目标 URL 形成 HTTP 洪水。当然,仅仅向 WordPress 论坛网站发送大量请求也会导致 WordPress 网站本身瘫痪。除了 DDoS,黑客还可以通过源 URL 返回不同的错误信息。如果这些主机确实存在于 intranet 中,则攻击者可以扫描 intranet 主机。

至于利用 xmlrpc.php 文件进行 DDOS 请参考文章:http://www.breaksec.com/?p=6362

转载请注明:汇站网 » 防止 WordPress 使用 xmlrpc.php 进行暴力解密和 DDoS

收藏 (0)

微信扫一扫

支付宝扫一扫

点赞 (0)

免责 声明

本资源仅用于个人 学习和研究使用,禁止用于任何商业环境!

 1.  本网站名称:汇站网
 2.  本站永久网址:https://www.huizhanii.com/
 3.  本站所有资源来源于网友投稿和高价 购买,所有资源仅对编程人员及源代码爱好者开放下载做参考和研究及学习,本站不提供任何技术服务 !
 4.  本站所有资源的展示图片和信息不代表本站的立场 !本站只是储蓄平台及搬运
 5.  下载者禁止在服务器和虚拟机下进行搭建运营,本站 所有资源不支持联网运行!只允许调试,参考和研究!!!!
 6.  未经原版权作者许可,禁止用于任何 商业环境,任何人不得擅作它用,下载者不得用于违反国家法律,否则发生的一切法律后果自行承担!
 7.  为尊重作者版权,请在下载24小时 内删除!请购买原版授权作品,支持你喜欢的作者,谢谢!
 8.  若资源侵犯了您的合法权益, 请持 您的版权证书和相关原作品信息来信通知我们请来信     通知我们 我们会及时删除,给您带来的不便,我们深表歉意!
 9.  如下载链接失效、广告或者压缩包 问题请联系站长处理!
 10.  如果你也有好源码或者教程,可以 发布到网站,分享有金币奖励和额外收入!
 11.  本站资源售价只是赞助,收取费用 仅维持本站的日常运营所需!
 12.  因源码具有可复制性,一经赞助 ,不得以任何形式退款。
 13.  更多详情请点击查看

汇站网 WordPress 防止WordPress使用xmlrpc.php进行暴力解密和DDoS https://www.huizhanii.com/14575.html

汇站

站长资源下载中心-找源码上汇站

常见问题
  • 如果付款后没有弹出下载页面,多刷新几下,有问题联系客服!
查看详情
  • 本站所有资源版权均属于原作者所有,这里所提供资源均只能用于参考学习用,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担。
查看详情

相关文章

发表评论
暂无评论
  随机评论   表情   下载本站到电脑桌面


表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情 表情
登录后评论
联系官方客服

为您解决烦忧 - 24小时在线 专业服务

(汇站网)一个专注站长资源的平台网站,提供最新的网站模板和整站源码,内容包含各类精品网页模板,企业网站模板,网站模板,DIV+CSS模板,织梦模板,帝国cms模板,discuz模板,wordpress模板,个人博客论坛模板,上千种免费网页模板下载尽在汇站网.找源码上汇站.huizhanii.com