成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

偽造的 jQuery Migrate 插件生成惡意文件感染 WordPress 網(wǎng)站

安全
安全研究人員 Denis Sinegubko 和 Adrian Stoian 近日發(fā)現(xiàn),假冒的 jQuery Migrate 插件通過(guò)在其中包含的混淆代碼來(lái)加載惡意軟件從而注入了數(shù)十家網(wǎng)站。

安全研究人員 Denis Sinegubko 和 Adrian Stoian 近日發(fā)現(xiàn),假冒的 jQuery Migrate 插件通過(guò)在其中包含的混淆代碼來(lái)加載惡意軟件從而注入了數(shù)十家網(wǎng)站。

這些被加載的文件被命名為 jquery-migrate.js 和 jquery-migrate.min.js,雖然從命名上不會(huì)察覺(jué)到這兩個(gè)文件有什么問(wèn)題,但實(shí)際上這兩個(gè)文件是用于加載惡意軟件的。

截至目前,有超過(guò) 720 萬(wàn)個(gè)網(wǎng)站都在使用 jQuery Migrate 插件,這也解釋了為什么攻擊者會(huì)用這個(gè)知名插件的名字來(lái)偽裝他們的惡意軟件。

[[391082]]

為了使用戶更難檢測(cè)到這一惡意行為,這些惡意文件會(huì)取代這些網(wǎng)站上存在于 ./wp-includes/js/jquery/ 目錄中的原始合法文件,這也是 WordPress 保存 jQuery 文件的目錄。

這兩個(gè)名為 jquery-migrate.js 和 jquery-migrate.min.js 的文件具有混淆代碼,在代碼中它們會(huì)進(jìn)一步加載了一個(gè)神秘的 analytics.js 文件,這個(gè)文件里面也包含惡意代碼。目前這次攻擊產(chǎn)生的影響規(guī)模范圍尚未確定。

該代碼會(huì)引用 /wp-admin/user-new.php,這是 WordPress 用于創(chuàng)建新用戶的管理頁(yè)面。此外,代碼還訪問(wèn)了 WordPress 用來(lái)執(zhí)行跨站點(diǎn)請(qǐng)求偽造(CSRF)保護(hù)的 _wpnonce_create-user 變量。

一般來(lái)說(shuō),能夠獲取或設(shè)置 CSRF 令牌,將使攻擊者有能力代表用戶進(jìn)行偽造請(qǐng)求。在 WordPress 網(wǎng)站上注入這樣的腳本,可以讓攻擊者進(jìn)行各種惡意活動(dòng),包括從騙取信用卡到將用戶重定向到詐騙網(wǎng)站等。

如果有用戶正在網(wǎng)站上使用 WordPress 以及知名的 jQuery Migrate 插件,則最好進(jìn)行一次徹底的安全審核,以免誤安裝了這個(gè)同名的惡意插件,除此之外還需要對(duì)網(wǎng)站活動(dòng)進(jìn)行檢查,以確實(shí)是否存在惡意活動(dòng)跡象等異常情況。

本文轉(zhuǎn)自O(shè)SCHINA

本文標(biāo)題:偽造的 jQuery Migrate 插件生成惡意文件感染 WordPress 網(wǎng)站

本文地址:https://www.oschina.net/news/135655/fake-jquery-files-infect-wordpress-sites

責(zé)任編輯:未麗燕 來(lái)源: 開(kāi)源中國(guó)
相關(guān)推薦

2014-12-17 09:52:26

2013-10-31 13:19:06

2011-03-25 15:15:29

2017-01-17 16:01:13

2019-02-19 12:29:51

2017-05-04 14:43:43

惡意文件WinLinux

2019-12-11 07:29:34

惡意軟件漏洞攻擊

2018-01-31 08:57:00

2020-09-07 19:31:55

Excel黑客惡意軟件

2021-01-12 15:16:30

惡意文件攻擊木馬

2022-05-26 10:02:44

移動(dòng)安全網(wǎng)絡(luò)安全

2022-06-09 11:51:05

YODA工具惡意插件

2014-11-04 09:40:27

2013-01-23 10:11:50

2021-04-15 09:58:45

惡意廣告TikTok網(wǎng)絡(luò)犯罪

2012-04-23 09:35:27

2016-09-07 12:44:43

2016-01-08 16:22:37

2011-06-01 10:13:08

Android Mar惡意軟件谷歌

2017-03-09 20:57:26

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: cao在线 | 超碰在线播 | 国产日韩一区二区三区 | 男女深夜网站 | 亚洲精品日韩在线 | 欧美日韩综合视频 | 在线观看免费av网 | 91偷拍精品一区二区三区 | 在线看av网址 | 日韩欧美在线不卡 | 国产一区二区精品在线观看 | 国产成人精品999在线观看 | 高清黄色 | 国产精品欧美一区二区三区不卡 | 综合五月婷 | 久久久久成人精品 | 国产精品中文字幕一区二区三区 | 日韩欧美1区2区 | 视频一区二区中文字幕 | 蜜桃视频一区二区三区 | 久久精品国产一区二区三区 | 91精品国产91 | aaa一区 | 欧美综合一区二区三区 | 一区二区在线看 | 91精品久久久久久久久久小网站 | 亚洲成人99 | 欧美黑人体内she精在线观看 | 久久久久久久亚洲精品 | 精品国产一区二区三区久久影院 | 日韩久久久久久 | 三级黄片毛片 | 欧美a级成人淫片免费看 | 国产一区二区免费 | 超碰91在线 | 第一av | 日韩色在线 | 国产精品无码久久久久 | 91一区二区三区在线观看 | 国产福利久久 | 久久亚洲精品视频 |