Releases
Releases
Posted By

WP Cerber Security 9.8


English version: WP Cerber Security 9.8


Ta wersja koncentruje się na elementach WP Cerber, z których korzystasz na co dzień, ale o których rzadko myślisz: jak identyfikujemy prawdziwego użytkownika stojącego za żądaniem, jak decyzje o dostępie są raportowane w logach i jak niezawodnie działa skaner integralności w WordPressie. Zamknęliśmy wektor ataków typu cross-site scripting w konsoli zarządzania Cerber.Hub, ulepszyliśmy wykrywanie adresów IP klientów w konfiguracjach proxy i IPv6 oraz naprawiliśmy kilka problemów, które powodowały zakłócenia w logach serwera i mylące etykiety listy dostępu.

Najważniejsze informacje

  • Zabezpieczono okno dialogowe aktualizacji Cerber.Hub, aby zapobiec atakom typu XSS za pośrednictwem metadanych wtyczki zgłaszanych przez zagrożone zarządzane witryny.
  • Wykrywanie adresu IP klienta jest dokładniejsze i bardziej przewidywalne w środowiskach odwrotnego proxy i IPv6.
  • Bardziej przejrzysta terminologia dotycząca list dostępu w interfejsie administratora.
  • Naprawiono kilka błędów, usuwając szumy dziennika, korygując mylące etykiety listy dostępu i przywracając skanowanie integralności w witrynach z nietypowymi prefiksami tabel.

Renderowanie defensywne w oknie dialogowym aktualizacji Cerber.Hub

Dla administratorów zarządzających WP Cerber na wielu stronach internetowych za pośrednictwem Cerber.Hub , wzmocniliśmy mechanizm dialogowy aktualizacji przed atakami XSS z zainfekowanych zarządzanych stron internetowych. Jeśli połączona strona internetowa została już zainfekowana, niebezpieczne metadane wtyczek lub nazwy witryn przekazywane do głównej witryny mogłyby potencjalnie wpłynąć na sposób, w jaki dialog wyświetlał informacje o aktualizacji. Konsola głównej witryny traktuje teraz te zdalne metadane w sposób bardziej defensywny, wzmacniając granicę zaufania między zarządzanymi witrynami a główną witryną.

Dokładniejsze wykrywanie adresów IP klientów w środowiskach proxy i IPv6

Prawidłowa identyfikacja adresu IP klienta jest podstawą każdej decyzji o dostępie, jaką podejmuje WP Cerber. Ta wersja wprowadza dwa niezależne ulepszenia do tej logiki:

  • Adresy IPv6 mapowane na IPv4 są teraz konwertowane do standardowej notacji IPv4. Gdy adres IP klienta zostanie odebrany w formie IPv6 mapowanej na IPv4, WP Cerber będzie go teraz spójnie reprezentował w logowaniu, kontroli dostępu i powiązanych integracjach.
  • WP Cerber nie wraca już do nagłówka HTTP_CLIENT_IP gdy nagłówek proxy X-Forwarded-For jest pusty lub nie zawiera prawidłowego adresu. Nagłówek HTTP_CLIENT_IP może zostać podrobiony, a usunięcie tego błędu zapobiega niejednoznacznemu wykrywaniu adresu IP klienta przez odwrotne serwery proxy.

Ta zmiana może wpłynąć na konfigurację: wpisy ACL zapisane w notacji IPv6 mapowanej na IPv4 nie są już zgodne ze znormalizowanymi adresami klientów IPv4. Ponadto fail2ban nie będzie odbierał adresów IP w tej notacji.

Nowa terminologia listy dostępu IP poprawiająca przejrzystość dla administratorów

Zastąpiono dotychczasowe standardowe terminy „Biała lista dostępu IP” i „Czarna lista dostępu IP” bardziej przejrzystymi, kanonicznymi terminami „Lista dozwolonego dostępu IP” i „Lista zablokowanego dostępu IP” w panelu wtyczki. Dowiedz się więcej o działaniu list dostępu .

Ta aktualizacja dostosowuje interfejs użytkownika do bardziej precyzyjnego sformułowania dotyczącego kontroli dostępu. Nowe terminy opisują faktyczną decyzję o dostępie bardziej bezpośrednio i zapewniają silniejszą, bardziej zrozumiałą terminologię dla administratorów, dokumentacji i przyszłych ulepszeń interfejsu użytkownika.

Szczegółowe rejestrowanie błędów bazy danych dla skanera integralności

Skaner integralności rejestruje teraz szczegółowe informacje o błędach bazy danych w dzienniku, gdy rejestrowanie diagnostyczne jest włączone w ustawieniach. Podczas wstępnej selekcji problemu ze skanerem, zamiast ukrytej awarii, otrzymujesz konkretne dane diagnostyczne, co ułatwia zrozumienie, co się stało i gdzie.

Poprawki błędów

Dane geolokalizacyjne IPv6 są teraz poprawnie buforowane

Błąd uniemożliwiał buforowanie danych geolokalizacyjnych dla adresów IPv6. W rezultacie za każdym razem, gdy wyświetlany był dziennik aktywności lub dziennik ruchu, informacje o kraju dla adresów IPv6 musiały być ponownie pobierane z usługi geolokalizacji, co powodowało niepotrzebne żądania AJAX i mogło powodować zauważalne opóźnienie w wyświetlaniu nazw krajów. Informacje o kraju w adresach IPv6 są teraz poprawnie buforowane i wyświetlane natychmiast w kolejnych widokach. Dodatkowo, usuwa to również powtarzające się komunikaty ERROR 1062 („Duplikat wpisu”), które błąd zapisywał w dzienniku błędów serwera przy każdym wyszukiwaniu IPv6, zmniejszając szum logów dla administratorów.

Poprawne komentarze i etykiety listy dostępu dla dopasowań zakresu IPv6

W witrynach z więcej niż jednym zakresem adresów IPv6 lub siecią IPv6 zdefiniowaną na listach dostępu IP, WP Cerber mógł wyświetlać komentarze lub etykiety należące do innego wpisu na liście dostępu IPv6 w dziennikach ruchu i aktywności. Na przykład, żądanie mogło zostać odrzucone, gdy etykieta w dzienniku aktywności była wyświetlana jako „Adres IP na białej liście” lub odwrotnie. Był to problem z wyświetlaniem w dziennikach, który mógł zawierać szczegóły niezgodne z faktycznie powiązanym wpisem na liście dostępu. Dzienniki teraz zgłaszają komentarz i etykietę odpowiadające pasującemu wpisowi.

Przywrócono skaner integralności dla prefiksów tabel zaczynających się od cyfry

Wewnętrzna walidacja identyfikatorów SQL pozwala teraz na używanie prawidłowych nazw tabel bazy danych WordPress, gdy skonfigurowany prefiks tabeli zaczyna się od cyfry, na przykład 1_ . Naprawia to regresję wprowadzoną przez bardziej rygorystyczną walidację operacji bazy danych w WP Cerber 9.7.4, w wyniku której witryny mogły nie uruchamiać zapytań skanera integralności, a skanowanie mogło zostać zatrzymane wkrótce po uruchomieniu.

Zmiany przełomowe

  • Terminologia list dostępu. „Biała lista dostępu IP” i „Czarna lista dostępu IP” to teraz „Lista dozwolonego dostępu IP” i „Lista zablokowanego dostępu IP” w interfejsie administratora. Nie są wymagane żadne zmiany konfiguracji, ale należy zaktualizować dokumentację i procedury wewnętrzne odnoszące się do starszych terminów.
  • Dopasowanie adresów IPv6 mapowanych na IPv4 na liście dostępu. Ponieważ wykrywanie adresów IP klientów normalizuje teraz adresy IPv6 mapowane na IPv4 do standardowej notacji IPv4, wpisy na liście dostępu zapisane w notacji mapowanego IPv6 nie będą już zgodne z tymi znormalizowanymi adresami IP klientów. Jeśli przechowujesz takie wpisy, przejrzyj je i użyj standardowej notacji IPv4.

I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.