Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungWebsicherheitDevSecOpsFehlkonfigurationArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

CVE-2018-6389 WordPress load-scripts / load-styles Angriffe abschwächen

Repository anzeigen
1318vor 8 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

trellis-cve-2018-6389

GitHub tag license

Entschärfen Sie CVE-2018-6389 WordPress load-scripts / load-styles Angriffe.

  • Ziel
  • Warum?
  • Abschwächung
  • Warum nicht?
  • Anforderungen
  • Installation
    • Trellis
    • WordPress
  • FAQs
    • Kann ich dies auf managed Hosting verwenden?
    • Es sieht großartig aus. Wo finde ich weitere solche Goodies?
    • Dies ist nicht auf wp.org. Wo kann ich eine ⭐️⭐️⭐️⭐️⭐️ Bewertung abgeben?
  • Alternativen
  • Testen
    • Syntaxprüfung
  • Autoreninformation
  • Feedback
  • Änderungsprotokoll
  • Lizenz

Ziel

Alle Anfragen an wp-admin/load-scripts.php und wp-admin/load-styles.php durch Nginx verweigern.

Warum?

  • How to DoS 29% of the World Wide Websites - CVE-2018-6389

TL;DR

WordPress wird load-scripts.php (für JS) oder load-styles.php (für CSS-Dateien) verwenden und der Browser erhält mehrere JS/CSS-Dateien über eine einzelne Anfrage – aus Performance-Gründen ist dies besser und die Seite lädt schneller. Diese Funktion wurde nur für die Admin-Seiten entwickelt, wird aber auch auf der wp-login.php-Seite verwendet, sodass für diese Dateien keine Authentifizierung erforderlich ist.

-- How to DoS 29% of the World Wide Websites - CVE-2018-6389

# zum Beispiel
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# gleiches gilt für https://example.com/wp/wp-admin/load-styles.php

Eine einzelne Anfrage (ohne erforderliche Authentifizierung) könnte den Server dazu veranlassen, >180 IO-Lesevorgänge durchzuführen und alle Dateien zu einer >4MB-Antwort zu concatenieren. Für kleine Server ohne ordnungsgemäße Firewalls und Ratenbegrenzung reicht dies aus, um DoS-Angriffe durchzuführen.

Abschwächung

  1. Sie sollten wirklich HTTPS verwenden. Wenn Sie es nicht tun, sollten Sie überhaupt keine Website haben.
  2. Wenn Sie HTTPS verwenden, gibt es keinen Grund, HTTP/2 nicht zu verwenden.
  3. Mit HTTP/2 besteht keine Notwendigkeit, Ihre Dateien zu concatenieren. Es ist eigentlich ein Anti-Pattern.

-- How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

  • Teilen Sie WordPress mit, die Konkatenation von JS- und CSS-Dateien nicht zu verwenden.
  • Alle Anfragen an load-scripts.php und load-styles.php verweigern.

Warum nicht?

  • Alle Kommentare von otto4242 in diesem Reddit-Thread
  • Kommentare von wfalaa (Wordfence-Autor) in diesem wp.org-Thread

Anforderungen

  • Trellis 17c26fc oder später
  • Ansible v2.6 oder später

Installation

Trellis

Fügen Sie diese Rolle zu requirements.yml hinzu:

# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # Check for latest version!

Führen Sie den Befehl aus:

➜ ansible-galaxy install -r requirements.yml --force

Fügen Sie die Rolle in dev.yml und server.yml ein, direkt nach role: wordpress-setup:

roles:
  # some other Trellis roles ...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # some other Trellis roles ...

Dann wie gewohnt neu provisionieren:

# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

Konkatenierung deaktivieren:

# config/application.php ODER wp-config.php ODER entsprechend

# normal ODER veraltetes Bedrock:
define('CONCATENATE_SCRIPTS', false);

# Bedrock mit roots/wp-config:
Config::define('CONCATENATE_SCRIPTS', false);

Dann wie gewohnt deployen:

# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# oder alternativ
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

FAQs

Kann ich dies auf managed Hosting verwenden?

Nein, Sie können dies nicht auf managed Hosting wie Kinsta oder WP Engine verwenden. Es ist die Aufgabe des Hosting-Unternehmens, diese Art von Angriffen zu entschärfen.

Es sieht großartig aus. Wo finde ich weitere solche Goodies?

  • Artikel auf dem Itineris-Blog
  • Weitere Projekte auf dem GitHub-Profil von Itineris
  • Folgen Sie @itineris_ltd und @TangRufus auf Twitter
  • Beauftragen Sie Itineris mit dem Bau Ihrer nächsten großartigen Website

Dies ist nicht auf wp.org. Wo kann ich eine ⭐️⭐️⭐️⭐️⭐️ Bewertung abgeben?

Danke! Freut mich, dass es Ihnen gefällt. Es ist wichtig, dass mein Chef weiß, dass jemand dieses Projekt verwendet. Anstatt Bewertungen auf wp.org abzugeben, erwägen Sie:

  • twittern Sie etwas Gutes mit Erwähnung von @itineris_ltd
  • vergeben Sie einen Stern für dieses Github-Repo
  • beobachten Sie dieses Github-Repo
  • schreiben Sie Blogbeiträge
  • reichen Sie Pull-Requests ein
  • beauftragen Sie Itineris

Alternativen

  • How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

Testen

Syntaxprüfung

➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

Autoreninformation

trellis-cve-2018-6389 ist ein Projekt von Itineris Limited, erstellt von Tang Rufus.

Besonderer Dank gilt dem Roots-Team, dessen Trellis dieses Projekt ermöglicht.

Die vollständige Liste der Mitwirkenden finden Sie hier.

Feedback

Tool herunterladen