Releases
Releases
Posted By

WP Cerber Security 9.8


English version: WP Cerber Security 9.8


В этом релизе основное внимание уделено тем частям WP Cerber, на которые вы полагаетесь каждый день, но о которых редко задумываетесь: как мы идентифицируем реального посетителя, стоящего за запросом, как решения о доступе отражаются в ваших журналах и насколько надежно работает сканер целостности на вашем WordPress. Мы устранили уязвимость межсайтового скриптинга в консоли управления Cerber.Hub, улучшили определение IP-адресов клиентов в настройках прокси и IPv6, а также исправили несколько проблем, которые приводили к загромождению серверных журналов и вводящим в заблуждение меткам списков доступа.

Основные моменты

  • Усилен диалог обновления Cerber.Hub для предотвращения XSS-атак через метаданные плагинов, о которых сообщают скомпрометированные управляемые сайты.
  • Определение IP-адреса клиента становится более точным и предсказуемым в средах с обратным прокси-сервером и IPv6.
  • Более понятная терминология списков доступа в административном интерфейсе.
  • Исправлено несколько ошибок, устраняющих лишний шум в логах, исправляющих вводящие в заблуждение метки списков доступа и восстанавливающих сканирование целостности на сайтах с необычными префиксами таблиц.

Защитная отрисовка в диалоговом окне обновления Cerber.Hub

Для администраторов, управляющих WP Cerber на нескольких веб-сайтах через Cerber.Hub , мы усилили защиту диалога обновления от XSS-атак со стороны скомпрометированных управляемых веб-сайтов. Если подключенный веб-сайт уже был скомпрометирован, небезопасные метаданные плагина или имена сайтов, передаваемые на основной веб-сайт, потенциально могли повлиять на то, как диалог отображал информацию об обновлении. Теперь консоль основного веб-сайта обрабатывает эти удаленные метаданные более надежно, укрепляя границу доверия между управляемыми веб-сайтами и основным веб-сайтом.

Более точное определение IP-адресов клиентов в средах прокси и IPv6.

Правильное определение IP-адреса клиента является основой каждого решения о доступе, принимаемого WP Cerber. В этом релизе представлены два независимых улучшения этой логики:

  • IPv4-преобразованные IPv6-адреса теперь преобразуются в стандартную запись IPv4. Когда IP-адрес клиента получен в формате IPv4-преобразованного IPv6, WP Cerber теперь отображает его согласованно во всех системах логирования, контроля доступа и связанных интеграциях.
  • WP Cerber больше не использует заголовок HTTP_CLIENT_IP в случае, если заголовок X-Forwarded-For прокси-сервера пуст или не содержит допустимого адреса. Заголовок HTTP_CLIENT_IP может быть подделан, и удаление этого резервного варианта позволяет избежать неоднозначного определения IP-адреса клиента за обратными прокси-серверами.

Это изменение может повлиять на вашу конфигурацию: записи ACL, записанные в формате IPv4-сопоставления с IPv6, больше не будут соответствовать нормализованным адресам клиентов IPv4. Кроме того, fail2ban не будет получать IP-адреса в этом формате.

Новая терминология для списков доступа по IP-адресам призвана повысить ясность для администраторов.

В панели управления плагина стандартные термины «Список разрешенных IP-адресов» и «Список запрещенных IP-адресов» заменены на более понятные и общепринятые термины «Список разрешенных IP-адресов» и «Список заблокированных IP-адресов». Подробнее о работе списков доступа можно узнать здесь .

Это обновление приводит пользовательский интерфейс в соответствие с более точными формулировками, касающимися контроля доступа. Новые термины более точно описывают фактическое решение о предоставлении доступа и обеспечивают более надежную и понятную терминологию для администраторов, документации и будущих улучшений пользовательского интерфейса.

Подробное журналирование ошибок базы данных для сканера целостности.

Теперь сканер целостности записывает подробную информацию об ошибках базы данных в журнал, если в настройках включено диагностическое логирование. При анализе проблемы, выявленной сканером, это позволяет получить конкретные диагностические данные, а не просто скрытый сбой, что упрощает понимание того, что произошло и где.

Исправлены ошибки

Данные геолокации IPv6 теперь кэшируются корректно.

Ошибка препятствовала кэшированию данных геолокации для IPv6-адресов. В результате каждый раз при отображении журнала активности или журнала трафика приходилось повторно получать информацию о стране для IPv6-адресов из службы геолокации, что приводило к ненужным AJAX-запросам и могло вызывать заметную задержку перед отображением названий стран. Теперь информация о стране для IPv6 кэшируется корректно и отображается немедленно при последующих просмотрах. В качестве побочного эффекта это также удаляет повторяющиеся сообщения об ERROR 1062 («Дублирующаяся запись»), которые ошибка записывала в журнал ошибок сервера при каждом запросе IPv6, уменьшая информационный шум для администраторов.

Исправлены комментарии и метки списка доступа для соответствия диапазону IPv6.

На сайтах с несколькими диапазонами IPv6 или сетями IPv6, определенными в списках доступа IP, WP Cerber мог отображать в журналах трафика и активности комментарии или метки, относящиеся к разным записям списков доступа IPv6. Например, запрос мог быть отклонен, в то время как в журнале активности отображалась метка «IP-адрес в белом списке», или наоборот. Это была проблема отображения в журналах, из-за которой могли отображаться сведения, не соответствующие фактической записи списка доступа. Теперь в журналах отображаются комментарий и метка, соответствующие соответствующей записи.

Сканер целостности восстановлен для префиксов таблиц, начинающихся с цифры.

Теперь внутренняя проверка идентификаторов SQL позволяет использовать допустимые имена таблиц базы данных WordPress, если настроенный префикс таблицы начинается с цифры, например, 1_ . Это исправляет ошибку, возникшую из-за более строгой проверки операций с базой данных в WP Cerber 9.7.4, из-за которой на затронутых сайтах могли не выполняться запросы сканера целостности, и сканирование могло остановиться вскоре после начала.

Решающие перемены

  • Терминология списков доступа. «Список доступа для белых IP-адресов» и «Список доступа для черных IP-адресов» теперь в административном интерфейсе заменены на «Список доступа для разрешенных IP-адресов» и «Список доступа для заблокированных IP-адресов». Изменения в конфигурации не требуются, но документацию и внутренние процедуры, в которых упоминаются старые термины, следует обновить.
  • Сопоставление IPv4-адресов с IPv6-адресами в списке доступа. Поскольку определение IP-адресов клиентов теперь нормализует IPv4-адреса IPv6-адресов до стандартной нотации IPv4, записи в списке доступа, записанные в нотации сопоставления IPv6-адресов, больше не будут соответствовать этим нормализованным IP-адресам клиентов. Если вы используете такие записи, проверьте их и используйте вместо этого стандартную нотацию IPv4.

I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.