WP Cerber Security 9.8
English version: WP Cerber Security 9.8
В этом релизе основное внимание уделено тем частям WP Cerber, на которые вы полагаетесь каждый день, но о которых редко задумываетесь: как мы идентифицируем реального посетителя, стоящего за запросом, как решения о доступе отражаются в ваших журналах и насколько надежно работает сканер целостности на вашем WordPress. Мы устранили уязвимость межсайтового скриптинга в консоли управления Cerber.Hub, улучшили определение IP-адресов клиентов в настройках прокси и IPv6, а также исправили несколько проблем, которые приводили к загромождению серверных журналов и вводящим в заблуждение меткам списков доступа.
Основные моменты
- Усилен диалог обновления Cerber.Hub для предотвращения XSS-атак через метаданные плагинов, о которых сообщают скомпрометированные управляемые сайты.
- Определение IP-адреса клиента становится более точным и предсказуемым в средах с обратным прокси-сервером и IPv6.
- Более понятная терминология списков доступа в административном интерфейсе.
- Исправлено несколько ошибок, устраняющих лишний шум в логах, исправляющих вводящие в заблуждение метки списков доступа и восстанавливающих сканирование целостности на сайтах с необычными префиксами таблиц.
Защитная отрисовка в диалоговом окне обновления Cerber.Hub
Для администраторов, управляющих WP Cerber на нескольких веб-сайтах через Cerber.Hub , мы усилили защиту диалога обновления от XSS-атак со стороны скомпрометированных управляемых веб-сайтов. Если подключенный веб-сайт уже был скомпрометирован, небезопасные метаданные плагина или имена сайтов, передаваемые на основной веб-сайт, потенциально могли повлиять на то, как диалог отображал информацию об обновлении. Теперь консоль основного веб-сайта обрабатывает эти удаленные метаданные более надежно, укрепляя границу доверия между управляемыми веб-сайтами и основным веб-сайтом.
Более точное определение IP-адресов клиентов в средах прокси и IPv6.
Правильное определение IP-адреса клиента является основой каждого решения о доступе, принимаемого WP Cerber. В этом релизе представлены два независимых улучшения этой логики:
- IPv4-преобразованные IPv6-адреса теперь преобразуются в стандартную запись IPv4. Когда IP-адрес клиента получен в формате IPv4-преобразованного IPv6, WP Cerber теперь отображает его согласованно во всех системах логирования, контроля доступа и связанных интеграциях.
- WP Cerber больше не использует заголовок
HTTP_CLIENT_IPв случае, если заголовокX-Forwarded-Forпрокси-сервера пуст или не содержит допустимого адреса. ЗаголовокHTTP_CLIENT_IPможет быть подделан, и удаление этого резервного варианта позволяет избежать неоднозначного определения IP-адреса клиента за обратными прокси-серверами.
Это изменение может повлиять на вашу конфигурацию: записи ACL, записанные в формате IPv4-сопоставления с IPv6, больше не будут соответствовать нормализованным адресам клиентов IPv4. Кроме того, fail2ban не будет получать IP-адреса в этом формате.
Новая терминология для списков доступа по IP-адресам призвана повысить ясность для администраторов.
В панели управления плагина стандартные термины «Список разрешенных IP-адресов» и «Список запрещенных IP-адресов» заменены на более понятные и общепринятые термины «Список разрешенных IP-адресов» и «Список заблокированных IP-адресов». Подробнее о работе списков доступа можно узнать здесь .
Это обновление приводит пользовательский интерфейс в соответствие с более точными формулировками, касающимися контроля доступа. Новые термины более точно описывают фактическое решение о предоставлении доступа и обеспечивают более надежную и понятную терминологию для администраторов, документации и будущих улучшений пользовательского интерфейса.
Подробное журналирование ошибок базы данных для сканера целостности.
Теперь сканер целостности записывает подробную информацию об ошибках базы данных в журнал, если в настройках включено диагностическое логирование. При анализе проблемы, выявленной сканером, это позволяет получить конкретные диагностические данные, а не просто скрытый сбой, что упрощает понимание того, что произошло и где.
Исправлены ошибки
Данные геолокации IPv6 теперь кэшируются корректно.
Ошибка препятствовала кэшированию данных геолокации для IPv6-адресов. В результате каждый раз при отображении журнала активности или журнала трафика приходилось повторно получать информацию о стране для IPv6-адресов из службы геолокации, что приводило к ненужным AJAX-запросам и могло вызывать заметную задержку перед отображением названий стран. Теперь информация о стране для IPv6 кэшируется корректно и отображается немедленно при последующих просмотрах. В качестве побочного эффекта это также удаляет повторяющиеся сообщения об ERROR 1062 («Дублирующаяся запись»), которые ошибка записывала в журнал ошибок сервера при каждом запросе IPv6, уменьшая информационный шум для администраторов.
Исправлены комментарии и метки списка доступа для соответствия диапазону IPv6.
На сайтах с несколькими диапазонами IPv6 или сетями IPv6, определенными в списках доступа IP, WP Cerber мог отображать в журналах трафика и активности комментарии или метки, относящиеся к разным записям списков доступа IPv6. Например, запрос мог быть отклонен, в то время как в журнале активности отображалась метка «IP-адрес в белом списке», или наоборот. Это была проблема отображения в журналах, из-за которой могли отображаться сведения, не соответствующие фактической записи списка доступа. Теперь в журналах отображаются комментарий и метка, соответствующие соответствующей записи.
Сканер целостности восстановлен для префиксов таблиц, начинающихся с цифры.
Теперь внутренняя проверка идентификаторов SQL позволяет использовать допустимые имена таблиц базы данных WordPress, если настроенный префикс таблицы начинается с цифры, например, 1_ . Это исправляет ошибку, возникшую из-за более строгой проверки операций с базой данных в WP Cerber 9.7.4, из-за которой на затронутых сайтах могли не выполняться запросы сканера целостности, и сканирование могло остановиться вскоре после начала.
Решающие перемены
- Терминология списков доступа. «Список доступа для белых IP-адресов» и «Список доступа для черных IP-адресов» теперь в административном интерфейсе заменены на «Список доступа для разрешенных IP-адресов» и «Список доступа для заблокированных IP-адресов». Изменения в конфигурации не требуются, но документацию и внутренние процедуры, в которых упоминаются старые термины, следует обновить.
- Сопоставление IPv4-адресов с IPv6-адресами в списке доступа. Поскольку определение IP-адресов клиентов теперь нормализует IPv4-адреса IPv6-адресов до стандартной нотации IPv4, записи в списке доступа, записанные в нотации сопоставления IPv6-адресов, больше не будут соответствовать этим нормализованным IP-адресам клиентов. Если вы используете такие записи, проверьте их и используйте вместо этого стандартную нотацию IPv4.