Přejít k navigační liště

Zdroják » Zprávičky » Kritická bezpečnostní chyba v OpenX

Kritická bezpečnostní chyba v OpenX

Zprávičky Různé

Nálepky:

Bezpečnostní chyba, respektive chyby ve starších verzích reklamního systému OpenX umožňují SQL Injection. V minulých dnech kvůli ní byly úspěšně napadeny např. Pirate Bay a NY Times. Útočníci velmi často podstrčí do připojených částí (append) bannerů a zón iframe nebo JavaScript s badware. Výsledkem je za pár hodin nahlášená útočná stránka např. od Google.

Opravovat by to měla včera vydaná verze 2.8.7. O chybě se bohužel ví již poměrně dlouho a oficiální reakce OpenX přišla až dnes, www mají zároveň nedostupné.

(V mém případě si útočník v pondělí pohodlně zřídil administrátorský účet, k zónám přidal javascript s virem a šířit ho začal až ve středu. Výsledkem byla nahlášená útočná stránka, žádost o odblokování trvala skoro 12 hodin.- pozn.aut.)

„Doporučený“ postup pro ještě nezasažené weby je aktualizovat na včera vydanou verzi 2.8.7 a zabezpečit OpenX dle pokynů.

Pokud byl Váš web již zasažen (a doufejte, že zasažen byl jen openx) je lepší software kompletně přeinstalovat než riskovat že v něm zůstane např. nějaký upravený kód.

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře

Konec npm tokenů: publikujte balíčky bez secrets přes GitHub Actions

Publikování npm balíčků pomocí dlouhodobých tokenů uložených v GitHub Secrets je pohodlné, ale riskantní. Od léta 2025 nabízí npm elegantnější řešení: Trusted Publishers s OIDC autentizací, které tokeny zcela nahrazují. Žádné secrets, žádná rotace, žádný únik přihlašovacích údajů z logů. Ukážeme si, jak vše nastavit za pár minut.

Jak zabezpečit WordPress: Praktický průvodce

WordPress pohání přes 40 % všech webů na světě. To z něj dělá nejrozšířenější CMS a zároveň nejčastější terč automatizovaných útoků. Boti nepotřebují cílit přímo na vás: systematicky procházejí miliony domén a hledají otevřené dveře. Stačí zapomenutý plugin bez aktualizace, výchozí prefix databáze nebo heslo z uniklé databáze. Tento článek není seznam pluginů. Je to průvodce od základů přes hardening konfigurace až po serverové zabezpečení s konkrétními kroky, které můžete udělat ještě dnes.