• فارسی
  • آینده
  • اقتصادی
  • ورزشی
  • زندگی
  • آذربایجان
  • افغانستان
  • اردو
  • العربی
  • العراق
  • لبنان
  • Pakistan
  • India
  • English
  • French
  • Spanish
  • Russian
  • Turkish
  • نیوزمانیتور
شفقنا رسانه | مهم‌ترین اخبار و تحلیل‌های رسانه، ارتباطات و فضای مجازی
رســانـه
  • خانه
  • ارتباطات
  • روزنامه نگاری
  • فتوژورنالیسم
  • رسانه های جدید
  • مطالعات رسانه
  • روابط عمومی
  • تبلیغات
  • تیتر یک
  • همه اخبار
  • تماس با ما
  • مرامنامه
  • نسخه قدیمی

شفقنا رسانه– مرکز ماهر از آسیب پذیری خطرناک در سرور مدیریت محتوای کمپانی‌هایی چون گوگل، یاهو و مایکروسافت خبر داد که احتمال جعل هویت کاربران این کمپانی ها را به همراه خواهد داشت.

به گزارش مهر، مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه ای – ماهر- از بروز آسیب پذیری خطرناک در سیستم مدیریت محتوای «دروپال» خبر داده که مربوط به ماژول OpenID در هسته این سیستم مدیریت محتوا بوده و به شخص حمله کننده اجازه ورود به سیستم را با نام کاربری سایر کاربران، از جمله مدیر سایت می دهد.

این آسیب پذیری در وهله اول کاربران سایت را تهدید می کند و به صورت مستقیم تهدیدی علیه سرور محسوب نمی شود.

اطلاعات عمومی آسیب پذیری

آسیب پذیری در ماژول OpenID در هسته سیستم مدیریت محتوای Drupal به شخص حمله کننده اجازه ورود به سیستم را با نام کاربری سایر کاربران، از جمله مدیر سایت می دهد.

فردی که مورد نفوذ قرار می گیرد باید با استفاده از سیستم OpenID وارد سایت شده باشد. همین امر باعث می شود که با وجود خطرناک بودن این آسیب پذیری و طیف وسیعی از نسخه های آسیب پذیر، تعداد کمی از سایت های استفاده کننده از سیستم Drupal در خطر باشند. این آسیب پذیری دارای شناسه CVE-۲۰۱۵-۳۲۳۴ و شامل نسخه های ۶.X تا ۶.۳۵ و ۷.X تا ۷.۳۷ است.

openID چیست ؟

OpenID که به اختصار OID نیز نامیده می شود یک استاندارد باز و پروتکل غیر متمرکز از بنیاد غیر انتفاعی OpenID Foundation است که به کاربران امکان احراز هویت را با استفاده از سایت هایی که با این سیستم همکاری دارند می دهد.

در این روش ارائه دهنده openID که به اختصار OP –  OpenID Provider – نامیده می شود یک URL در اختیار کاربر قرار می دهد؛ با استفاده از تبادل URL بین کاربر نهایی و سایت پشتیبانی کننده RP یا  Relying Party ،تصدیق هویت بین RP و OP انجام می پذیرد.

به زبان ساده تر OpenID یک تکنولوژی است که به کاربران اجازه می دهد با یک بار ساخت اکانت در سایت های ارائه دهنده این سرویس، به تمامی سایت هایی که از این سیستم پشتیبانی می کنند وارد شود.

در حال حاضر کمپانی های بسیاری از جمله گوگل، یاهو، مایکروسافت، AOL و Paypal به عنوان یک OpenID Provider سرویس OpenID را به کاربران ارائه می دهند.

توضیحات فنی این آسیب پذیری

در این آسیب پذیری شخص نفوذگر از یکی از کمپانی های ارائه دهنده این سرویس، امکان جعل هویت خواهد داشت. در واقع بعد از یک حمله موفق، نتیجه نهایی، شکلی همانند حملات هایجک – Session Hijacking – خواهد داشت.

در صورت موفقیت این حمله، شخص نفوذگر در ابتدا با OpenID خود، معتبر شناخته می شود اما در هنگام بازگشت پاسخ به سمت سیستم Drupal ، با ایجاد تغییر در پاسخ، مقدار مربوط به OpenID هر کاربر دیگر سایت (از جمله مدیر سایت) را در پاسخ قرار می دهد؛ اما سیستم Drupal این تغییر را متوجه می شود و درصدد رفع این مغایرت برمی آید.

ایراد اصلی کدنویسی در همین بخش سیستم است. سیستم فقط حالت خاصی را به منظور کشف تغییر بررسی می کند و با توجه به کامل نبودن این بررسی به اشتباه با یک درخواست از OP ، تمامی مشخصات مربوط به کاربری که مورد نفوذ قرار می گیرد را دریافت می کند و در اختیار شخص نفوذگر قرار می دهد؛ در واقع سرور محتوا به جای اینکه مشخصات مربوط به نفوذگر را دریافت کند، به اشتباه مشخصات شخصی را که مورد حمله قرار گرفته است دریافت می کند.

این آسیب پذیری باعث می شود هویت شخص نفوذگر به هویت شخص هدف تغییر پیدا می کند.

سرویس ها را آپدیت کنید

بهترین روش برای رفع این آسیب پذیری، به روزرسانی – آپدیت – نسخه های آسیب پذیر به آخرین نسخه ( ۶.۳۶ یا ۷.۳۸ ) است؛ راه دیگر جایگزینی فایل های openid.module در پوشه /modules/openid/ و openid_test.module در پوشه /modules/openid/tests/ با فایل های موجود در نسخه ۷.۳۸ یا ۶.۳۶ است.

هرچند فایل های تست در این آسیب پذیری نقش مستقیم نداشته و تغییر فایل openid.module در فولدر /modules/openid/ به تنهایی نیز برای رفع آسیب پذیری کفایت می کند.

به گزارش مهر، هایجک نوعی از حملات ضد امنیتی در شبکه محسوب می شود به نحوی که در آن، حمله کننده ارتباط را در دست می ­گیرد؛ این به این معنی است که در حالی که قربانی، ارتباط خود را با جایی برقرار کرده و در حال انجام کار خود است  حمله کننده کنترل این ارتباط را در دست می ­گیرد و مانع از رسیدن پیغام ­ها می ­شود و در عوض پیغام خود را برای طرفین می فرستد اما دو طرف گمان می ­کنند که مستقیما با هم در ارتباط هستند .

انتهای پیام

0 FacebookTwitterLinkedinWhatsappTelegramEmail
خبر قبلی
پس از دو سال، تماس تصویری هم‌چنان بلاتکلیف
خبر بعدی
سمپوزیوم انیمیشن و بازی‌های رایانه‌ای برگزار می شود

خبرهای پیشنهادی

یک روزنامه نگار پیشکسوت: وقتی روزنامه‌نگار فضایی مناسب...

09:06 | پنجشنبه 17 مرداد، 1398

فراخوان شفقنا به «نوروز مهربانی و همدلی»: عید...

00:37 | چهارشنبه 15 اسفند، 1397

معاون وزارت ارتباطات: دولت کاری به داده‌ها ندارد/...

10:22 | یکشنبه 10 دی، 1396

تیترهای محیط زیستی به صفحه اول آمدند

07:25 | یکشنبه 30 مهر، 1396

تجهیز اسپیکرهای هوشمند گوگل به صفحه نمایش

10:58 | شنبه 29 مهر، 1396

تدابیر امنیتی گوگل برای اکانت‌های کاربران

10:56 | شنبه 29 مهر، 1396

حمل لپ‌تاپ به هواپیما ممنوع می‌شود؟

10:55 | شنبه 29 مهر، 1396

هشتگ، شکلک و روزنامه‌نگاری در تلگرام

10:45 | شنبه 29 مهر، 1396

پرسشی در برابر خود و آیندگان/یادداشتی از ابوالفضل...

09:03 | شنبه 29 مهر، 1396

نظر خود را ثبت کنید لغو پاسخ

ذخیره نام و ایمیل برای ثبت نظرات بعدی

آخرین اخبار

  • ویترین روزنامه ها/ اشاره « پیام ما» به پیامد جنگ بر گرمایش زمین/ گفتگوی «اعتماد» با جامعه شناسان درباره ایران پس از جنگ

  • قرارداد خدمات ابری کمیسیون اروپا به ۴ شرکت بومی رسید

  • ویترین روزنامه ها/ اشاره «پیام ما» به تبعات ۴۰ روز جنگ بر طبیعت ایران/ گزارش «اعتماد» از برتری ایران در نبرد روایت ها با ساخت انیمیشن های لگویی

  • سوژه های منتخب هفته/ از تاثیر جنگ بر اقتصاد، بیماران صعب‌العلاج و تغییر دنیای کودکی تا لزوم ترمیم آسیب های جنگ

  • گوگل رفع محدودیت شد

  • چرا کاربران چت جی‌پی‌تی ترغیب به انجام قتل می‌شوند؟

  • با تایید سازمان ملی بهره‌وری؛ برنامه ارتقای بهره‌وری خدمات وزارت ارتباطات ابلاغ شد

  • گفتگو با هوش مصنوعی در دادگاه مدرک جرم محسوب می شود!

  • تمدید اعتبار مجوزهای افتا تا ابتدای تیرماه ۱۴۰۵

  • ویترین روزنامه ها/ گزارش «شرق» درباره اثر ویرانگر جنگ ها بر زندگی مردم عادی/ بررسی «اعتماد» درباره آثار اجتماعی حمله به کشور

  • شرکت تحقیقاتی آی‌دی‌سی: کمبود عرضه تراشه حافظه و جنگ در ایران هزینه‌ها را افزایش داده است

  • خرید دومین استارت‌آپ توسط «اوپن‌ای‌آی» در ماه اخیر

  • شرکت OpenAI مدل امنیت سایبری با دسترسی محدود را معرفی کرد

  • ویترین روزنامه ها/ پیش بینی «دنیای اقتصاد» درباره تورم ۱۴۰۵/ روایت «پیام ما» از تاثیرات جنگ بر زندگی افراد

  • نسخه سبک اوت لوک مایکروسافت بازنشسته می‌شود

  • معامله جدید آمازون برای رقابت با استارلینک

  • آخرین اخبار شفقنا از حوزه فناوری و هوش مصنوعی؛ از تشخیص زودهنگام سرطان حنجره و ریه تا پیش بینی ریسک ابتلا به سرطان سینه با هوش مصنوعی

  • سرویس اینترنت پس‌پرداخت مخابرات یک ماه دیگر تمدید شد

  • جلسه اضطراری رگولاتورهای انگلیس برای بررسی خطرات هوش مصنوعی آنتروپیک

  • ۳ کاری که هوش مصنوعی «کلود» نمی‌تواند انجام دهد

  • مرکز ملی فضای مجازی: قطعی اینترنت می‌تواند به مهاجرت گسترده نیروی انسانی متخصص منجر شود

  • «اپل» ۴ طرح را برای عینک هوشمند آینده خود آزمایش می‌کند

  • گزارش شاخص‌ هوش مصنوعی ایران ۱۴۰۴ منتشر شد

  • ویترین روزنامه ها/ گزارش «دنیای اقتصاد» درباره هزینه جهانی محاصره اقتصادی ایران/ اشاره «پیام ما» به پیامدهای جنگ بر دنیای کودکان در ایران

  • ویترین روزنامه ها/ اشاره «اعتماد » به راه ترمیم آسیب های جنگ در اقتصاد صنعتی/ گزارش «شرق» از گرفتاری خانواده‌های جنگ‌زده برای دریافت خسارت مسکن ویران خود در دو جنگ

پربازدیدترین ها

  • رونمایی از گوشی های Tribute 2 و Volt 2 ال جی

  • تیک تاک فیلترهای زیبایی را مسدود می‌کند

  • آخرین اخبار شفقنا از حوزه فناوری و هوش مصنوعی؛ از آینده نامشخص پروژه‌های هوش‌مصنوعی آمریکا در منطقه تا شناسایی رانندگان پرخطر با هوش‌مصنوعی

  • اندونزی شبکه های اجتماعی را برای زیر۱۶ سال ممنوع کرد

  • محکومیت ترور خبرنگاران شبکه‌های المنار و المیادین در لبنان توسط یونسکو

  • فرار اپل از تنش‌های تجاری چین و آمریکا با مهاجرت به ویتنام

  • راز «جهش ارزی» در تحلیل‌ روزنامه‌های سیاسی

  • «شورش علیه حقیقت»: ابوالفضل فاتح

  • دفتر شبکه قطری «العربی تی‌وی» در تهران در حمله اسرائیل آسیب دیده است

  • نوروزپور: رسانه‌های کشور با روایت هم‌زمان «مظلومیت» و «اقتدار ملی» نقش تعیین‌کننده در انسجام ملی داشتند

  • ۲ خبرنگار شبکه های المنار و المیادین  لبنان در حملات اسرائیل به شهادت رسیدند

  • اتحاد جهانی روزنامه نگاری، ترور خبرنگاران المنار و المیادین را محکوم کرد

  • مذاکره سامسونگ برای کاهش قیمت گوشی‌های تاشو

  • ویدئو/ رییس سازمان صدا و سیما در گفت و گو با شفقنا: سختگیری ساترا در صدور مجوز تولید افزایش یافته است/ ضوابط تولید نمایش خانگی به‌روزرسانی می‌شود

  • در اتاق گفتگوی شفقنا مطرح شد؛ نوروزی: شرایط الان کشور به گونه‌ای نیست که فعلاً بازنگری در قانون مطبوعات را بطلبد/ به‌طور مطلق باید حق توقیف یا لغو پروانه رسانه‌ها از نظام حقوقی ایران حذف شود/ جرم مطبوعاتی یک جرم غیرعمد است/ پوربابایی: الفاظ و عبارت به کار برده شده در قانون مطبوعات کشدار و مبهم هستند/جرم‌انگاری روزنامه نگاران باید محدود شود/توقیف ناگهانی مطبوعات ظلمی آشکار است

  • کاربران گوشی های هوشمند چطور اطلاعات خود را نگه دارند؟

  • در اتاق گفتگوی شفقنا مطرح شد؛ دکتر اجاق: شبکه‌های اجتماعی در حوزه سلامت ظرفیت و خطر را هم‌زمان دارند/ آگاهی سلامت بدون سواد رسانه‌ای امکان‌پذیر نیست/ اعتماد به متخصصان در ایران نیازمند ترمیم نهادی و ارتقای سواد عمومی سلامت و رسانه‌ای است

  • ChatGPT و عنان‌گسیختگی اخبار جعلی

  • رئیس جمهور لبنان حمله اسرائیل به روزنامه‌نگاران را «جنایت آشکار» خواند

  • عکاس فلسطینی در غزه، برنده جایزه ریاست‌جمهوری ترکیه شد + تصاویر

  • اتریش شبکه‌های اجتماعی را برای زیر۱۴ سال ممنوع می کند

  • در اتاق گفتگوی شفقنا مطرح شد؛ چگونه با شایعات پزشکی در شبکه های اجتماعی مقابله کنیم؟

  • در اتاق گفتگوی شفقنا مطرح شد؛ چگونه می‌توان با «شبه علم» در فضای مجازی مقابله کرد؟

  • گزارش تصویری: مراسم یادبود خواهر دکتر هادی خانیکی

  • گزارش تصویری: روایتگران تصویر زندگی

نشر مطالب با ذکر نام پایگاه خبری شفقنا بلامانع است. شفقنا مسئولیت مطالب از سایر منابع را عهده دار نمی باشد.


بالا
  • خانه
  • ارتباطات
  • روزنامه نگاری
  • فتوژورنالیسم
  • رسانه های جدید
  • مطالعات رسانه
  • روابط عمومی
  • تبلیغات
  • تیتر یک
  • همه اخبار
  • تماس با ما
  • مرامنامه
  • نسخه قدیمی