- 2008-09-10 (水) 14:10
- Blog
WordPressの2.6.2がリリースされてましたのでアップデートしてみました。ユーザー登録関連のセキュリティアップデートなので念のためサクッとアップデートしておきました。
ユーザー登録を開放している場合、2.6.1 およびそれ以前のバージョンの WordPress では、他のユーザーのパスワードをランダムに生成されたものにリセットできる細工されたユーザー名での登録が可能になってしまいます。このランダムなパスワードは攻撃者には分かりませんので、この問題だけを見ると迷惑な行為ではありますが、セキュリティ上の弱点とはなりません。しかし、この攻撃とランダム数シーディングにおける mt_rand() の弱点を組み合わせると、パスワードを予想するために利用されてしまうこともあり得ます。エッサー氏は後ほど完全な攻撃に関する詳細を公開する予定です。この攻撃を実行するのは難易度が高いですが、可能性があることを考えると 2.6.2 へのアップグレードをおすすめします。
今回事前にプラグインを全停止する事をすっかり忘れてまして、後でメチャクチャ慌ててしまいましたが、問題なく動いていたようで安心しました。いつも作業手順メモを見ながらアップデート作業をしているのに、何のためのメモなんでしょうかorz
- Newer: 1 Blog Cacherを使ってみた
- Older: 小橋が緊急入院だそうです・・・
Comments:0
Trackbacks:0
- Trackback URL for this entry
- http://topaz-blue.com/2008/09/10/93/trackback/
- Listed below are links to weblogs that reference
- WordPress2.6.2にバージョンアップ from Trash can::ver.2