Releases
Releases
Posted By

WP Cerber Security 9.8.3


English version: WP Cerber Security 9.8.3


Na pierwszy rzut oka

Udoskonaliliśmy sposób, w jaki dane zewnętrzne i dostarczane przez użytkowników przechodzą przez skaner wtyczek, e-maile bezpieczeństwa i eksporty logów. Przebudowaliśmy również eksporty dużych logów aktywności, aby zachowywały się bardziej przewidywalnie pod presją pamięci, i naprawiliśmy kilka problemów, które utrudniały precyzję selekcji i raportowania.

Po aktualizacji nie są wymagane żadne zmiany konfiguracji, jednak warto zainstalować tę wersję jak najszybciej, jeśli polegasz na alertach dotyczących aktywności, wiadomościach e-mail z kodem PIN w ramach uwierzytelniania dwuskładnikowego lub eksportowaniu dużych dzienników zabezpieczeń.

Najważniejsze informacje

  • Wzmocnienie bezpieczeństwa wiadomości skanera wtyczek i wychodzących wiadomości e-mail dotyczących bezpieczeństwa.
  • Nowe podsumowanie zakresu dat w eksporcie dziennika aktywności ułatwiające analizę dochodzeniową.
  • Bardziej przewidywalne eksportowanie dzienników wymagających mniejszej ilości pamięci w przypadku dużych aktywności i dzienników ruchu.
  • Lepsze zachowanie, gdy eksporty są realizowane za Nginx.
  • Naprawiono alerty e-mail, filtrowanie Traffic Inspector, obsługę pamięci eksportu dziennika i powiadomienia administratora.

Wzmocnienie bezpieczeństwa

Wiadomości o zmianie właściciela skanera są teraz umieszczane w odpowiednim kontekście

WP Cerber odczytuje metadane dotyczące właściciela wtyczki z repozytorium wtyczek WordPress.org i wyświetla je po zmianie właściciela zainstalowanej wtyczki. To źródło danych jest zazwyczaj zaufane, a prawdopodobieństwo szkodliwych metadanych jest niskie, jednak metadane zewnętrzne nie powinny być wstawiane do interfejsu administracyjnego WordPressa w postaci surowego kodu HTML.

Ta wersja kieruje komunikat o zmianie właściciela i linki do jego profilu właściciela przez warstwę interfejsu użytkownika WP Cerber. Adresy URL profili i nazwy wyświetlane są teraz zastępowane znakami ucieczki w ich własnych kontekstach wyjściowych przed ich renderowaniem. Rozwiązuje to problem potencjalnego wektora XSS administratora w wynikach skanowania bez zmiany brzmienia komunikatu wyświetlanego administratorom.

Nazwy wyświetlane kontrolowane przez użytkownika nie będą już mogły zawierać dodatkowych adresów e-mail

Surowe pola profilu, takie jak imię, nazwisko i nazwa wyświetlana, zostały użyte podczas tworzenia ciągów adresatów wiadomości e-mail dla wp_mail() . Ponieważ ciągi adresatów rozdzielone przecinkami mogą być interpretowane jako wiele adresów, zmodyfikowana nazwa profilu mogła dodać niezamierzonego odbiorcę do wiadomości e-mail z kodem PIN lub powiadomień o aktywności w ramach uwierzytelniania dwuskładnikowego.

Dodaliśmy dedykowany moduł czyszczący dla nazw wyświetlanych wiadomości e-mail i zastosowaliśmy go w obu punktach wysyłania. Moduł ten usuwa znaki istotne dla tej ścieżki odbiorca-wstrzyknięcie, w tym przecinki, cudzysłowy, ukośniki odwrotne, nawiasy kątowe i znaki kontrolne. WP Cerber nie pozwala już na dodawanie niepożądanych odbiorców do tych wiadomości e-mail dotyczących bezpieczeństwa za pomocą zmodyfikowanych nazw wyświetlanych profili.

Eksporty wrażliwych dzienników teraz instruują klientów, aby nie przechowywali pobranych plików

Eksporty dzienników aktywności i ruchu wysyłają teraz nagłówek odpowiedzi Cache-Control: no-store . Instruuje on przeglądarki i zgodne pamięci podręczne pośrednie, aby nie przechowywały kopii pobranego dziennika bezpieczeństwa.

Ma to znaczenie, ponieważ eksporty logów mogą zawierać dane kryminalistyczne: adresy IP, metadane żądań, rejestry aktywności i inne szczegóły, z których administratorzy mogą korzystać podczas analizy incydentów. Nowy nagłówek zmniejsza ryzyko, że te dane pozostaną w pamięci podręcznej poza bezpośrednią kontrolą administratora WordPressa.

Ulepszenia eksportu dziennika

Eksporty dzienników aktywności teraz raportują zakres dat, który obejmują

Nagłówek eksportu CSV dziennika aktywności wcześniej wyświetlał tylko aktywne filtry. Teraz zawiera dwa dodatkowe wiersze, pokazujące najstarsze i najnowsze znaczniki czasu rekordów w wyeksportowanym zestawie.

Gdy przekazujesz eksport współpracownikowi lub dołączasz go do rekordu incydentu, zakres czasu objęty eksportem jest teraz podany w samym pliku. Dzięki temu analizy kryminalistyczne i selekcja są mniej podatne na błędy, zwłaszcza gdy istnieje kilka eksportów dla tej samej witryny lub śledztwa. Jeśli żaden wiersz nie pasuje do wybranych filtrów, zakres dat jest pomijany.

Duże eksporty dzienników są teraz przesyłane strumieniowo w jednym przejściu

Eksport dziennika aktywności wcześniej uruchamiał to samo zapytanie raz na fragment z rosnącym przesunięciem. W przypadku dużych zbiorów danych ten schemat może prowadzić do skanowania z głębokim przesunięciem, co spowalnia eksport i zwiększa jego podatność na ataki w miarę rozrastania się dziennika.

Eksport odczytuje teraz pasujące wiersze w jednym niebuforowanym przebiegu. Dzięki temu wykorzystanie pamięci jest stabilne i połączenie z bazą danych jest zwalniane bezproblemowo, niezależnie od tego, czy pobieranie zakończy się normalnie, czy zostanie przerwane przedwcześnie. Jeśli kiedykolwiek obserwowałeś spowolnienie lub zatrzymanie dużego eksportu, oto mechanizm stojący za tym zachowaniem, odbudowany na nowo.

Krótszy czas do pierwszego bajtu za Nginx

Eksporty wysyłają teraz nagłówek X-Accel-Buffering: no . Gdy Nginx znajduje się przed PHP-FPM, może buforować całą odpowiedź przed przekazaniem jej do przeglądarki. Ten nagłówek informuje Nginx o przekazywaniu fragmentów w trakcie ich generowania.

Nagłówek jest specyficzny dla Nginx. Apache i inne serwery proxy ignorują go bez szkody, więc zmiana poprawia działanie w odpowiednich miejscach, nie generując dodatkowej pracy konfiguracyjnej w innych miejscach.

Poprawa niezawodności

Bardziej spójna obsługa schematu bazy danych

Definicje tabel dziennika pochodzą teraz ze scentralizowanych deklaracji, a nie z wbudowanego CREATE TABLE w SQL. Dzięki temu nowe instalacje i aktualizacje są spójne, a WP Cerber ma bardziej spójną bazę do wykrywania odchyleń schematu w istniejących instalacjach.

W praktyce, jeśli tabela logów odbiega od oczekiwanego kształtu, WP Cerber ma większe szanse na wykrycie i naprawienie tej różnicy. Nie jest to widoczna funkcja interfejsu użytkownika, ale wzmacnia niezawodność podsystemu logów, na którym administratorzy polegają podczas przeglądania, eksportowania i analizy incydentów.

Bezpieczniejsze dekodowanie przechowywanych danych żądań

Dane przechowywane w polach żądań mogą się różnić w starszych instalacjach i starszych rekordach dziennika. Niektóre rekordy mogą zawierać wartości null, wartości puste, nieprawidłowy kod JSON lub nieobsługiwane ładunki serializowane.

WP Cerber obsługuje teraz te przypadki jednolicie, traktując je jako puste tablice, zamiast generować ostrzeżenia lub niespójne wyniki. Jest to korzystne głównie dla witryn, które przechowywały dane logów w kilku starszych wersjach, gdzie przechowywane dane żądań nie zawsze odpowiadają formatowi używanemu w obecnych wersjach.

Naprawiono błędy i polerowano

Dziennik Traffic Inspector: Filtr „Dowolny błąd oprogramowania” łączy się teraz poprawnie z innymi filtrami

W formularzu wyszukiwania zaawansowanego pole wyboru „Dowolny błąd oprogramowania” mogło nieprawidłowo łączyć się z innymi filtrami. Zapytania z zarejestrowanymi błędami PHP mogły pojawiać się nawet wtedy, gdy nie spełniały pozostałych warunków wyszukiwania.

Grupy filtrów są teraz oceniane z prawidłową kolejnością. Wyniki wyszukiwania w dzienniku Traffic Inspector Log uwzględniają wszystkie ustawione warunki, co sprawia, że selekcja jest bardziej przewidywalna podczas zawężania ruchu o dużym natężeniu ruchu.

Limit pamięci eksportu dziennika jest teraz poprawnie interpretowany

W niektórych środowiskach limit pamięci numeryczny, taki jak 512 może być stosowany w bajtach zamiast megabajtów. W rezultacie WP Cerber może nie być w stanie zwiększyć dostępnej pamięci dla operacji intensywnie wykorzystujących zasoby, a duże eksporty mogą zostać zatrzymane wcześniej niż oczekiwano.

Wartość jest teraz poprawnie interpretowana, co sprawia, że eksport staje się bardziej niezawodny w przypadku konfiguracji zapewniających numeryczne limity pamięci.

Wiadomości e-mail z alertami o aktywności są teraz powiązane z właściwym widokiem pulpitu nawigacyjnego

Powiadomienia e-mail o alertach aktywności zawierają linki do pulpitu nawigacyjnego WP Cerber, dzięki czemu administratorzy mogą przeglądać zdarzenia związane z alertem. Linki te zostały utworzone na podstawie parowania wartości, co mogło spowodować nieprawidłowe dopasowanie parametrów, powodując, że link zawierał nieprawidłową wartość filtru.

Na przykład filtr IP mógłby otrzymać granicę zakresu adresów IP zamiast wartości oczekiwanej. Każdy parametr zapytania jest teraz dopasowywany do prawidłowej wartości, dzięki czemu linki alertów prowadzą do zdarzeń, które opisują, w sposób bardziej niezawodny.

Dopasowanie ciągu wyszukiwania alertów teraz identyfikuje właściwego użytkownika

Dopasowywanie użytkownika do ciągu wyszukiwania w wysyłaniu alertów opierało się na wywołaniu, które mogło zwrócić obiekt użytkownika nawet dla nieistniejącego identyfikatora użytkownika. WP Cerber wyszukuje teraz użytkownika powiązanego z zarejestrowanym zdarzeniem i chroni przed jego brakiem.

Dzięki temu reguły alertów oparte na wyszukiwaniu są dopasowywane do docelowego konta, a także unika się mylącego zachowania alertów, gdy dane zdarzenia odnoszą się do użytkownika, który już nie istnieje lub nie można go zidentyfikować.

Usunięto powiadomienie PHP z kontroli modyfikacji aktywności

Problem z pierwszeństwem operatora w sprawdzaniu „zmodyfikowano od” powodował, że ścieżka zapasowa nie była używana zgodnie z przeznaczeniem. W przypadku braku znacznika czasu modyfikacji, sprawdzanie mogło zgłosić komunikat o niezdefiniowanym kluczu.

Wyrażenie jest teraz poprawnie ujęte w nawiasy. Brakujący znacznik czasu jest traktowany jako „zmodyfikowany”, a powiadomienie PHP nie pojawia się już w logach.

Pod maską

Dla administratorów i programistów, którzy stosują się do naszych wewnętrznych procedur, ta wersja kontynuuje migrację ścieżek danych dziennika aktywności i ruchu do jawnej, ustrukturyzowanej obsługi błędów. Awarie, takie jak niedostępna baza danych lub nieudana konfiguracja eksportu, są teraz sygnalizowane przed rozpoczęciem generowania danych, zamiast pozostawiać administratora z pustym, niezrozumiałym plikiem.

Zarządzanie schematami jest również konsolidowane za pomocą scentralizowanych deklaracji tabel. Takie działania wspierają wykrywanie dryfu schematu opisane powyżej i utrzymują podsystem logów w większym stopniu deterministyczny w miarę jego rozwoju.

To nie są jakieś spektakularne zmiany, ale mają znaczenie. Narzędzia bezpieczeństwa muszą zachowywać się przewidywalnie pod presją: gdy witryna jest zaszumiona, eksport jest duży, starsze dane są niedoskonałe lub gdy administrator próbuje odtworzyć zdarzenia, które miały miejsce podczas incydentu.

Streszczenie

WP Cerber 9.8.3 usprawnia ścieżki, którymi dane zewnętrzne docierają do ekranów administratora WordPressa i wiadomości e-mail dotyczących bezpieczeństwa, zwiększa niezawodność eksportu dużych dzienników oraz naprawia kilka problemów, które mogły zmniejszać precyzję filtrowania, łączy alertów i diagnostyki PHP.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.