CVE-2022-21661 का अवलोकन
CVE-2022-21661 WordPress में पाई जाने वाली एक SQL इंजेक्शन भेद्यता है, जो विशेष रूप से संस्करण 5.8.3 से पहले के वर्जन को प्रभावित करती है। यह भेद्यता WP_Query क्लास में अनुचित स्वच्छता (sanitization) से उत्पन्न होती है, जिसका उपयोग कस्टम डेटाबेस क्वेरी के लिए किया जाता है।
यह एक क्लासिक SQL इंजेक्शन भेद्यता है, जो हमलावरों को दुर्भावनापूर्ण इनपुट इंजेक्ट करके डेटाबेस क्वेरी में हेरफेर करने की अनुमति देती है। इससे संवेदनशील डेटा तक अनधिकृत पहुंच, डेटा में हेरफेर, या प्रभावित WordPress साइट का पूर्ण समझौता भी हो सकता है।
CVE बेस स्कोर: 7.5 - 8 (गंभीर)

वास्तविक दुनिया में इसके दोहन की संभावना है, जो WordPress उपयोगकर्ताओं के लिए एक महत्वपूर्ण खतरा है। इस भेद्यता को जिम्मेदारी से प्रकट किया गया था और WordPress संस्करण 5.8.3 में पैच किया गया था, इसलिए उपयोगकर्ताओं के लिए इस जोखिम को कम करने के लिए अपने WordPress इंस्टॉलेशन को अपडेट करना महत्वपूर्ण है।
CVE रिपॉजिटरी: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21661
पैच का रिपॉजिटरी: https://core.trac.wordpress.org/changeset/51909
CVE-2022-21661 प्रोजेक्ट फ़ाइल स्पष्टीकरण:
- poc.py : एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट जो दर्शाती है कि WordPress में SQL इंजेक्शन भेद्यता का दोहन कैसे किया जाए। यह डेटाबेस से संवेदनशील जानकारी निकालने के लिए असुरक्षित WordPress इंस्टेंस को तैयार HTTP अनुरोध भेजती है।
- lab-setup.md : Docker का उपयोग करके WordPress के एक असुरक्षित संस्करण (5.8.2) के साथ स्थानीय वातावरण स्थापित करने के लिए एक मार्गदर्शिका, जो उपयोगकर्ताओं को CVE-2022-21661 भेद्यता को सुरक्षित रूप से पुन: उत्पन्न और विश्लेषण करने की अनुमति देती है।
- root-cause-analysis.md : CVE-2022-21661 भेद्यता के मूल कारण का विश्लेषण, जिसमें बताया गया है कि SQL इंजेक्शन कैसे होता है और प्रभावित WordPress साइटों पर इसका संभावित प्रभाव क्या है। यह भेद्यता और इसकी गंभीरता का एक अवलोकन भी प्रदान करता है।
- mitigation.md : CVE-2022-21661 भेद्यता को कम करने के तरीके पर एक मार्गदर्शिका, जिसमें WordPress को सुरक्षित संस्करण में अपडेट करने के चरण और भविष्य में समान भेद्यताओं के विरुद्ध WordPress इंस्टॉलेशन को सुरक्षित करने के सर्वोत्तम अभ्यास शामिल हैं।
- exploitation.md : CVE-2022-21661 भेद्यता का दोहन करने के तरीके का एक विस्तृत विवरण, जो एक असुरक्षित WordPress इंस्टेंस से संवेदनशील डेटा निकालने के लिए दुर्भावनापूर्ण इनपुट तैयार करने की प्रक्रिया प्रदर्शित करता है। यह दस्तावेज़ हमलावरों द्वारा उपयोग की जाने वाली दोहन तकनीकों और उनसे बचाव के तरीकों के बारे में जानकारी प्रदान करता है।
प्रकटीकरण समयरेखा:
- 2022-02-15: सुरक्षा शोधकर्ता द्वारा भेद्यता की खोज।
- 2022-02-20: WordPress सुरक्षा टीम को जिम्मेदार प्रकटीकरण।
- 2022-02-25: WordPress सुरक्षा टीम भेद्यता स्वीकार करती है और जांच शुरू करती है।
- 2022-03-01: WordPress सुरक्षा टीम द्वारा पैच विकास और परीक्षण।
- 2022-03-10: WordPress संस्करण 5.8.3 में पैच जारी किया गया।
- 2022-03-15: भेद्यता और पैच विवरण का सार्वजनिक प्रकटीकरण।
- 2022-03-20: उपयोगकर्ताओं से भेद्यता को कम करने के लिए अपने WordPress इंस्टॉलेशन को अपडेट करने का आग्रह किया गया।
अंतिम नोट:
यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए है। इस रिपॉजिटरी में दी गई जानकारी या उपकरणों का उपयोग किसी भी अवैध गतिविधि के लिए न करें। किसी भी सिस्टम पर भेद्यता का परीक्षण करने से पहले हमेशा अनुमति सुनिश्चित करें।
क्रेडिट:
- CVE-2022-21661 की खोज [Ngocnb और Khuyenn (GiaoHangTietKiem JSC)] द्वारा
- लैब सेटअप और विश्लेषण [7rootsec] द्वारा
- दोहन तकनीक [7rootsec] द्वारा
- निवारण रणनीतियाँ [7rootsec] द्वारा