Releases
Releases
Posted By

WP Cerber Security 9.8


English version: WP Cerber Security 9.8


Esta versão concentra-se nas partes do WP Cerber que você usa diariamente, mas nas quais raramente pensa: como identificamos o visitante real por trás de uma solicitação, como as decisões de acesso são registradas nos seus logs e a confiabilidade do scanner de integridade no seu WordPress. Corrigimos uma vulnerabilidade de cross-site scripting no console de gerenciamento do Cerber.Hub, aprimoramos a detecção de IP do cliente em configurações de proxy e IPv6 e solucionamos diversos problemas que causavam logs de servidor ruidosos e rótulos de listas de acesso enganosos.

Principais destaques

  • Reforçamos a segurança da caixa de diálogo de atualização do Cerber.Hub para evitar ataques XSS por meio de metadados de plugins relatados por sites gerenciados comprometidos.
  • A detecção do endereço IP do cliente é mais precisa e previsível em ambientes de proxy reverso e IPv6.
  • Terminologia da lista de acesso mais clara em toda a interface administrativa.
  • Diversas correções de bugs que removem ruídos nos logs, corrigem rótulos enganosos nas listas de acesso e restauram a verificação de integridade em sites com prefixos de tabela incomuns.

Renderização defensiva na caixa de diálogo de atualização do Cerber.Hub

Para administradores que gerenciam o WP Cerber em vários sites por meio do Cerber.Hub , reforçamos a segurança da caixa de diálogo de atualização contra ataques XSS provenientes de sites gerenciados comprometidos. Se um site conectado já tivesse sido comprometido, metadados de plugins ou nomes de sites inseguros, relatados ao site principal, poderiam afetar a forma como a caixa de diálogo exibia as informações de atualização. O console do site principal agora trata esses metadados remotos de forma mais defensiva, fortalecendo a camada de confiança entre os sites gerenciados e o site principal.

Detecção mais precisa do IP do cliente em ambientes proxy e IPv6

A identificação correta do endereço IP do cliente é a base de todas as decisões de acesso tomadas pelo WP Cerber. Esta versão introduz duas melhorias independentes a essa lógica:

  • Endereços IPv6 mapeados para IPv4 agora são convertidos para a notação IPv4 padrão. Quando um endereço IP de cliente é recebido no formato IPv6 mapeado para IPv4, o WP Cerber agora o representa de forma consistente em todos os seus processos de registro, controle de acesso e integrações relacionadas.
  • O WP Cerber deixou de usar o cabeçalho HTTP_CLIENT_IP como alternativa quando o cabeçalho proxy X-Forwarded-For está vazio ou não contém um endereço válido. O cabeçalho HTTP_CLIENT_IP pode ser falsificado, e a remoção dessa alternativa evita a detecção ambígua do IP do cliente por trás de proxies reversos.

Essa alteração pode afetar sua configuração: as entradas da ACL escritas na notação IPv6 mapeada para IPv4 não corresponderão mais aos endereços IPv4 normalizados dos clientes. Além disso, o fail2ban não receberá endereços IP nessa notação.

Nova terminologia de listas de acesso IP para melhorar a clareza do administrador.

Substituímos os termos anteriormente padrão "Lista de IPs Brancos" e "Lista de IPs Negros" pelos termos canônicos mais claros "Lista de IPs Permitidos" e "Lista de IPs Bloqueados" em todo o painel de controle do plugin. Saiba mais sobre como as listas de acesso funcionam .

Esta atualização alinha a interface do usuário com uma terminologia de controle de acesso mais precisa. Os novos termos descrevem a decisão de acesso de forma mais direta e fornecem uma terminologia mais forte e clara para administradores, documentação e futuras melhorias na interface do usuário.

Registro detalhado de erros do banco de dados para o verificador de integridade.

O verificador de integridade agora registra informações detalhadas sobre erros no banco de dados no log quando o registro de diagnóstico está ativado nas configurações. Ao analisar um problema do verificador, isso fornece detalhes de diagnóstico concretos em vez de uma falha silenciosa, facilitando a compreensão do que aconteceu e onde.

Correções de erros

Os dados de geolocalização IPv6 agora são armazenados em cache corretamente.

Um bug impedia o armazenamento em cache dos dados de geolocalização para endereços IPv6. Como resultado, sempre que o registro de atividades ou o registro de tráfego era exibido, as informações de país para endereços IPv6 precisavam ser recuperadas novamente do serviço de geolocalização, o que introduzia requisições AJAX desnecessárias e podia causar um atraso perceptível antes da exibição dos nomes dos países. Agora, as informações de país para IPv6 são armazenadas em cache corretamente e exibidas imediatamente em visualizações subsequentes. Como efeito colateral, isso também elimina as mensagens recorrentes ERROR 1062 (“Entrada duplicada”) que o bug registrava no log de erros do servidor a cada consulta de IPv6, reduzindo o ruído nos logs para os administradores.

Corrija os comentários e rótulos da Lista de Acesso para correspondências de intervalo IPv6.

Em sites com mais de um intervalo IPv6 ou rede IPv6 definida nas Listas de Acesso IP, o WP Cerber podia exibir comentários ou rótulos pertencentes a uma entrada diferente da Lista de Acesso IPv6 nos registros de Tráfego e Atividade. Por exemplo, uma solicitação podia ser negada enquanto o rótulo do registro de Atividade era exibido como "IP na lista de permissões", ou vice-versa. Isso era um problema de exibição nos registros, que podiam mostrar detalhes que não correspondiam à entrada da Lista de Acesso realmente envolvida. Os registros agora reportam o comentário e o rótulo que correspondem à entrada correspondente.

O scanner de integridade foi restaurado para prefixos de tabela que começam com um dígito.

A validação interna de identificadores SQL agora permite nomes de tabelas de banco de dados WordPress válidos quando o prefixo da tabela configurado começa com um dígito, como 1_ . Isso corrige uma regressão introduzida pela validação mais rigorosa de operações de banco de dados no WP Cerber 9.7.4, onde os sites afetados podiam não conseguir executar consultas do verificador de integridade e a verificação podia ser interrompida logo após o início.

Mudanças radicais

  • Terminologia da Lista de Acesso. “Lista de Acesso IP Branca” e “Lista de Acesso IP Negra” agora são “Lista de Acesso IP Permitida” e “Lista de Acesso IP Bloqueada” na interface de administração. Nenhuma alteração de configuração é necessária, mas a documentação e os procedimentos internos que fazem referência aos termos antigos devem ser atualizados.
  • Correspondência de IPv6 mapeado para IPv4 na Lista de Acesso. Como a detecção de IP do cliente agora normaliza os endereços IPv6 mapeados para IPv4 para a notação IPv4 padrão, as entradas da Lista de Acesso escritas em notação IPv6 mapeada não corresponderão mais a esses endereços IP de cliente normalizados. Se você mantiver essas entradas, revise-as e use a notação IPv4 padrão.

I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.