Clash中的订阅网址

clash3周前clash机场94

全网最佳IP代理服务商- 9.9元开通-稳定的代理服务
如果您从事外贸、海外视频博主、海外推广、海外广告投放,欢迎选择我们。
让您轻易使用国外主流的聊天软件、视频网站以及社交网络等等

  WordPress 一款流行插件LiteSpeed Cache 的免费版本最近修复了一个高危的权限提升缺陷,该漏洞可能允许未经身份验证的网站访问者获得管理员权限。

  LiteSpeed Cache 是一个缓存插件,被超过 600 万个 WordPress 网站使用,有助于加速和改善用户浏览体验。

  新发现的被跟踪为 CVE-2024-50550 的高严重性漏洞是由插件的“角色模拟”功能中的弱哈希检查引起的,该功能旨在模拟用户角色,以帮助爬虫从不同的用户级别进行站点扫描。

  该功能的函数 (is_role_simulation()) 使用存储在 cookie 中的弱安全哈希值(litespeed_hash 和 litespeed_flash_hash)执行两个主要检查。但是Clash中的订阅网址,这些哈希值的生成具有有限的随机性,因此在某些配置下是可预测的。

  Patchstack 的安全研究员称,尽管哈希值有 32 个字符长度,但攻击者可以在 100 万种可能性的集合中进行暴力破解。

  成功利用此漏洞的攻击者可以模拟管理员角色,这意味着他们可以上传和安装任意插件或恶意软件、访问后端数据库、编辑网页等。

  10 月 17 日,供应商 LiteSpeed Technologies 在插件的 6.5.2 版本中发布了针对 CVE-2024-50550 的修复程序,提高了哈希值的随机性,并使暴力破解变得几乎无效。但根据下载统计数据,自补丁发布以来,大约有 200 万个网站进行了升级,仍有 400 万个网站暴露在漏洞中。

  今年对于 LiteSpeed Cache 及其用户来说是多事之秋,因为这个流行的插件出现了多个关键漏洞,其中一些漏洞被用到了实际的攻击事件中。

  2024 年 5 月,黑客利用具有未经身份验证的跨站点脚本缺陷 (CVE-2023-40000) 的过时版本的插件创建管理员帐户并接管站点。

  2024年 8 月,研究人员发现了一个关键的未经身份验证的权限提升漏洞 (CVE-2024-28000),警告其很容易被利用。在披露后的几个小时内,攻击者就发起了大规模攻击,Wordfence阻止的恶意尝试次数达到了5万次。

  2024年9月,该插件还修复了一个漏洞(CVE-2024-44000),该漏洞能导致未经身份验证的帐户接管。

全网最佳IP代理服务商- 9.9元开通-稳定的代理服务
如果您从事外贸、海外视频博主、海外推广、海外广告投放,欢迎选择我们。
让您轻易使用国外主流的聊天软件、视频网站以及社交网络等等

标签: clash文件包

相关文章

clash节点购买网站奈飞

  在现代计算机使用中,安装软件是我们日常工作的重要环节。无论是个人用户还是企业用户,软件的安装都需要遵循一定的步骤和方法。本文将详细介绍安装包的安装过程,包括不同操作系统下的安装方法、常...

稳定的免费clash节点

  怎么在不借助其他软件的情况下查看电脑的详细配置?多数人查看电脑配置啊,都是计算机右键属性,或者是在机场诊断工具中查看, 但是他们显示的信息并不够详细,而且看不到主板的型号。其实想要看电...

clash软件中文

  clash 是一个基于规则的跨平台代理软件核心程序,支持 v2ray、Shadowsocks、trojan、Snell、http 等多种协议。但它是一个纯命令行工具,普遍同用户使用有一...

clash安卓配置文件导入

clash安卓配置文件导入

  Java精选面试题 (微信小程序): 5000+ 道面试题和选择题, 真实面经 , 简历模版 ,包含Java基础、并发、JVM、线程、MQ系列、Redis、Spring系列、Elast...