Тариф успешно добавлен в корзину
В корзину

От роутеров до процессоров: MikroTrick, Click2Shell и BTR в одном дайджесте

В ядре WordPress нашли уязвимость, из-за которой один клик администратора по ссылке может закончиться выполнением чужого кода на сервере. Эксплоит уже опубликован. Исследователи из Амстердама показали новую атаку класса Spectre: процессор продолжает переходить по адресам из кода, который JIT-компилятор давно переписал. А история с роутерами MikroTik получила продолжение — проверить устройства абонентов операторам связи рекомендовал радиочастотный центр Роскомнадзора.

Click2Shell: одна ссылка — и WordPress выполняет чужой PHP-код

Уязвимость Click2Shell в ядре CMS позволяет атакующим принудительно  установить тему из официального каталога WordPress.org. Если в каталоге найдется тема с собственной уязвимостью, злоумышленники смогут удаленно выполнить на сервере произвольный PHP-код. Проблему нашел Паулос Йибело (Paulos Yibelo) из pwn.ai. Под удар попадают все версии начиная с 6.0, CVE пока не присвоен. Сам баг оценили в 7,1 балла по шкале CVSS, цепочку целиком — в 9,6.

Учетная запись на сайте и nonce злоумышленнику не нужны: ссылку должен открыть администратор, авторизованный в панели. Пользователи с ролями Author и Editor ставить темы не могут, поэтому через них атака не пройдет.

Ошибка возникает из-за разночтений. Значение из URL предпросмотра темы API каталога понимает как slug и находит по нему тему. Браузерный JavaScript вставляет ту же строку в jQuery-селектор как есть, без экранирования. Спецсимволы перенацеливают селектор на реальную кнопку Install, и установку запускает уже сам WordPress.

Установленная тема не активируется, так что сайт выглядит как прежде. Однако предпросмотр через Customizer исполняет PHP-код и неактивной темы. В демонстрации использовалась тема Mobile Repair Zone: она загружала пакет по ссылке из запроса и запускала код без проверки прав и nonce. Дальше у атакующего развязаны руки — правка и удаление файлов, чтение wp-config.php, собственный аккаунт администратора, вредоносные скрипты на страницах.

Разработчики узнали о проблеме 22 августа, а 17 сентября выпустили WordPress 7.1.1, в состав которого вошло исправление: slug теперь экранируется, а селектор ищет только среди настоящих карточек тем. Эксплоит лежит в открытом доступе, хотя реальных атак пока не замечено.

Что делать: поставить WordPress 7.1.1 или патч для своей ветки. Временная мера, по совету Patchstack, — опция DISALLOW_FILE_MODS, которая блокирует установку тем.

Подробнее

BTR: процессор помнит переходы в код, которого уже нет

Новый вариант Spectre-v2 под названием BTR (Branch Target Reuse) придумали в Амстердамском свободном университете. Атака пробивает изоляцию памяти на процессорах Intel, AMD и ARM, а входной точкой служат JIT-компиляторы. Исследователи опробовали ее на трех движках: cBPF в ядре Linux, Oracle GraalVM и SpiderMonkey из Firefox.

Принцип у всего семейства Spectre-v2 общий. Чтобы не терять время, процессор угадывает, куда пойдет программа, и выполняет код заранее, опираясь на буфер адресов ветвления (Branch Target Buffer, BTB). Если в буфере окажется подходящий атакующему адрес, процессор успеет прочитать чужие данные до того, как заметит ошибку. Вычисления он отбросит, но в кэше останутся следы, которые восстанавливают по времени доступа к данным.

BTR использует рассинхронизацию буфера и JIT-компилятора. Компилятор перезаписывает машинный код, а устаревшие записи в BTB остаются, и процессор по-прежнему прыгает по адресам из кода, которого больше нет.

Эксплоит действует в три шага. Сначала «тренировочная» BPF-программа в виде seccomp-фильтра приучает процессор к определенному адресу косвенного перехода. Потом ее выгружают и на то же место загружают другую программу с гаджетами — цепочками инструкций, нужными атакующему. Защиту constant-blinding обходят, пряча гаджеты в операндах инструкций jmp. В конце новая программа повторяет тот же косвенный переход: процессор достает из буфера старый адрес, оказывается посреди инструкции jmp и спекулятивно исполняет гаджет.

Демонстрация шла на Ubuntu 24.04 с ядром 6.14.0-27-generic без изменений в настройках. Гаджет проходит по списку процессов ядра, отыскивает su и через таблицы страниц находит хэш пароля root, считанный утилитой из /etc/shadow. Скорость утечки на процессоре Intel — 8 байт в секунду, так что на извлечение пароля из хэша уходит 3–5 минут.

Для остальных движков рабочих эксплоитов пока нет. В SpiderMonkey через WebAssembly удалось добиться спекулятивного чтения памяти, но до эксплоита дело не дошло, а Mozilla полагается на изоляцию сайтов по процессам. В GraalVM мешал сборщик мусора, слишком быстро очищавший BTB. Исследователи считают это обходимым препятствием, и Oracle все равно добавила рандомизацию размещения кэша JIT-кода.

Что делать: обновить ядро. Защита появилась еще в июле и вошла в 7.2-rc2, 7.1.4, 6.18.39, 6.12.97 и 6.6.145. Каждый раз, когда cBPF/eBPF повторно занимает исполняемую память, ядро сбрасывает предсказатель переходов инструкцией IBPB (Indirect Branch Prediction Barrier).

Подробнее

MikroTik: операторов связи попросили проверить роутеры абонентов

О цепочке MikroTrick мы уже писали в одном из прошлых дайджестов. Коротко: специалисты CERT Polska обнаружили в RouterOS шесть уязвимостей. Если объединить в цепочку две из них — CVE-2026-67276 (обход аутентификации SSH) и CVE-2026-86060 (повышение привилегий через подготовленное имя пользователя), злоумышленник сможет без пароля захватить роутер с открытым удаленным доступом по SSH. Патчи вышли 3 сентября: RouterOS 7.25 beta 3, 7.24.2, 7.23.4 и 6.49.21.

По информации РБК, главный радиочастотный центр (ГРЧЦ), подведомственный Роскомнадзору, с 11 сентября рассылает операторам связи предупреждения. Им рекомендуют срочно проверить роутеры MikroTik в своих сетях, сообщить абонентам о риске взлома и принять меры. Опасения не беспочвенны: CERT Polska видит реальные атаки на открытые в интернет устройства с RouterOS, и захватывают их именно через MikroTrick.

Прошивку на роутерах абонентов операторы обновлять не должны, объясняют участники рынка. Зато они отвечают за собственную сеть и могут отсечь опасный трафик, закрыв отдельные порты, — абоненты при этом останутся на связи. В MikroTik считают, что для домашних устройств прямой угрозы нет, но обновиться советуют всем.

Что делать: обновить RouterOS, если это еще не сделано: по данным CERT Polska, исправления закрывают атаку. Затем проверить конфигурацию на наличие посторонних пользователей, скриптов, задач планировщика, прокси-серверов и туннелей.

Подробнее

Возможно, вам будет интересно

Назад к списку
Скидка новым клиентам
Закажите сервер сегодня и получите скидку на первый месяц аренды!
Наш сайт использует cookies Вы можете отключить их в настройках браузера, но это может ограничить функционал. Оставаясь на сайте, вы соглашаетесь с использованием cookies.