Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
trellis-cve-2018-6389 — CVE-2018-6389 वर्डप्रेस load-scripts / load-styles हमलों को कम करें | Kitploit
उपकरण/GitHubGitHub/itinerisltd/trellis-cve-2018-6389
रक्षात्मक उपकरणभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगवेब सुरक्षाDevSecOpsगलत कॉन्फ़िगरेशनArchived
GitHubitinerisltd/trellis-cve-2018-6389

trellis-cve-2018-6389

CVE-2018-6389 वर्डप्रेस load-scripts / load-styles हमलों को कम करें

रिपॉजिटरी देखें
1398 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

trellis-cve-2018-6389

GitHub tag license

WordPress load-scripts / load-styles हमलों का CVE-2018-6389 के विरुद्ध शमन।

  • लक्ष्य
  • क्यों?
  • शमन
  • क्यों नहीं?
  • आवश्यकताएँ
  • स्थापना
    • Trellis
    • WordPress
  • सामान्य प्रश्न
    • क्या मैं इसे प्रबंधित होस्टिंग पर उपयोग कर सकता हूँ?
    • यह शानदार लगता है। मुझे इस तरह की और अच्छी चीज़ें कहाँ मिल सकती हैं?
    • यह wp.org पर नहीं है। मैं ⭐️⭐️⭐️⭐️⭐️ समीक्षा कहाँ दे सकता हूँ?
  • विकल्प
  • परीक्षण
    • वाक्यविन्यास जाँच
  • लेखक जानकारी
  • प्रतिक्रिया
  • परिवर्तन लॉग
  • लाइसेंस

लक्ष्य

Nginx द्वारा wp-admin/load-scripts.php और wp-admin/load-styles.php के सभी अनुरोधों को अस्वीकार करें।

क्यों?

  • How to DoS 29% of the World Wide Websites - CVE-2018-6389

संक्षेप में

WordPress load-scripts.php (JS के लिए) या load-styles.php (CSS फ़ाइलों के लिए) का उपयोग करता है और ब्राउज़र एक ही अनुरोध के माध्यम से कई JS/CSS फ़ाइलें प्राप्त करता है - इसलिए प्रदर्शन की दृष्टि से ऐसा करना बेहतर है और पृष्ठ तेजी से लोड होगा। यह सुविधा केवल एडमिन पृष्ठों के लिए डिज़ाइन की गई थी, लेकिन इसका उपयोग wp-login.php पृष्ठ पर भी किया जाता है, अतः इन फ़ाइलों पर कोई प्रमाणीकरण लागू नहीं होता।

-- How to DoS 29% of the World Wide Websites - CVE-2018-6389

root@kitploit:~
# उदाहरण के लिए
https://example.com/wp/wp-admin/load-scripts.php?c=1&load[]=jquery-ui-core,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check

# यही बात https://example.com/wp/wp-admin/load-styles.php पर भी लागू होती है

एक एकल अनुरोध (जिसमें प्रमाणीकरण की आवश्यकता नहीं है) सर्वर को >180 IO रीड करने और सभी फ़ाइलों को >4MB प्रतिक्रिया में संयोजित करने के लिए मजबूर कर सकता है। उचित फ़ायरवॉल और दर-सीमा के बिना छोटे सर्वरों के लिए, यह DoS हमले करने के लिए पर्याप्त है।

शमन

  1. आपको वास्तव में HTTPS का उपयोग करना चाहिए। यदि आप नहीं करते, तो आपको पहले स्थान पर वेब साइट नहीं रखनी चाहिए।
  2. जब आप HTTPS का उपयोग करते हैं, तो HTTP/2 का उपयोग न करने का कोई कारण नहीं है।
  3. HTTP/2 के साथ, अपनी फ़ाइलों को संयोजित करने की कोई आवश्यकता नहीं है। यह वास्तव में एक एंटी-पैटर्न है।

-- How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

  • WordPress को JS और CSS फ़ाइलों के संयोजन का उपयोग न करने का निर्देश दें
  • load-scripts.php और load-styles.php के सभी अनुरोधों को अस्वीकार करें

क्यों नहीं?

  • इस reddit थ्रेड में otto4242 के सभी टिप्पणियाँ
  • इस wp.org थ्रेड में wfalaa (Wordfence लेखक) की टिप्पणियाँ

आवश्यकताएँ

  • Trellis 17c26fc या बाद का संस्करण
  • Ansible v2.6 या बाद का संस्करण

स्थापना

Trellis

requirements.yml में यह role जोड़ें:

root@kitploit:~
# requirements.yml

- src: https://github.com/ItinerisLtd/trellis-cve-2018-6389
  version: 0.1.0 # नवीनतम संस्करण के लिए जाँचें!

कमांड चलाएँ:

root@kitploit:~
➜ ansible-galaxy install -r requirements.yml --force

dev.yml और server.yml में, role: wordpress-setup के तुरंत बाद यह role जोड़ें:

root@kitploit:~
roles:
  # कुछ अन्य Trellis roles...
  - { role: wordpress-setup, tags: [wordpress, wordpress-setup, letsencrypt] }
  - { role: trellis-cve-2018-6389, tags: [nginx, wordpress, wordpress-setup] }
  # कुछ अन्य Trellis roles...

फिर, सामान्य रूप से पुनः-प्रावधान करें:

root@kitploit:~
# https://roots.io/trellis/docs/local-development-setup/
➜ vagrant reload --provision

# https://roots.io/trellis/docs/remote-server-setup/
➜ ansible-playbook server.yml -e env=<environment>

WordPress

संयोजन अक्षम करें:

root@kitploit:~
# config/application.php OR wp-config.php OR समकक्ष

# सामान्य या पुराना Bedrock:
define('CONCATENATE_SCRIPTS', false);

# roots/wp-config के साथ Bedrock:
Config::define('CONCATENATE_SCRIPTS', false);

फिर, सामान्य रूप से तैनात करें:

root@kitploit:~
# https://roots.io/trellis/docs/deploys/
➜ ./bin/deploy.sh <environment> <domain>

# या वैकल्पिक रूप से
➜ ansible-playbook deploy.yml -e "site=<domain> env=<environment>"

सामान्य प्रश्न

क्या मैं इसे प्रबंधित होस्टिंग पर उपयोग कर सकता हूँ?

नहीं, आप इसे प्रबंधित होस्टिंग जैसे Kinsta या WP Engine पर उपयोग नहीं कर सकते।

इस प्रकार के हमलों को कम करना होस्टिंग कंपनी का काम है।

यह शानदार लगता है। मुझे इस तरह की और अच्छी चीज़ें कहाँ मिल सकती हैं?

  • Itineris के ब्लॉग पर लेख
  • Itineris के GitHub प्रोफ़ाइल पर और प्रोजेक्ट
  • Twitter पर @itineris_ltd और @TangRufus को फ़ॉलो करें
  • अपनी अगली शानदार साइट बनाने के लिए Itineris को किराए पर लें

यह wp.org पर नहीं है। मैं ⭐️⭐️⭐️⭐️⭐️ समीक्षा कहाँ दे सकता हूँ?

धन्यवाद! खुशी है कि आपको यह पसंद आया। मेरे बॉस को यह बताना महत्वपूर्ण है कि कोई इस प्रोजेक्ट का उपयोग कर रहा है। wp.org पर समीक्षा देने के बजाय, इस पर विचार करें:

  • @itineris_ltd का उल्लेख करते हुए कुछ अच्छा ट्वीट करें
  • इस GitHub रेपो को स्टार करें
  • इस GitHub रेपो को वॉच करें
  • ब्लॉग पोस्ट लिखें
  • पुल रिक्वेस्ट सबमिट करें
  • Itineris को किराए पर लें

विकल्प

  • How to mitigate CVE-2018-6389 – the load-scripts.php DoS "attack" in WordPress

परीक्षण

वाक्यविन्यास जाँच

root@kitploit:~
➜ ansible-playbook -i 'localhost,' --syntax-check tests/test.yml

लेखक जानकारी

trellis-cve-2018-6389 Tang Rufus द्वारा बनाई गई Itineris Limited की एक परियोजना है।

रूट्स टीम को विशेष धन्यवाद, जिनका Trellis इस परियोजना को संभव बनाता है।

योगदानकर्ताओं की पूरी सूची यहाँ पाई जा सकती है।

प्रतिक्रिया

कृपया प्रतिक्रिया प्रदान करें! हम इस लाइब्रेरी को अधिक से अधिक परियोजनाओं में उपयोगी बनाना चाहते हैं। कृपया एक मुद्दा सबमिट करें और बताएं कि आपको क्या पसंद है और क्या नहीं, या प्रोजेक्ट को फोर्क करें और सुझाव दें। कोई भी मुद्दा बहुत छोटा नहीं है।

परिवर्तन लॉग

हाल ही में क्या बदला है, इसकी अधिक जानकारी के लिए कृपया CHANGELOG देखें।

लाइसेंस

trellis-cve-2018-6389 MIT लाइसेंस के तहत जारी किया गया है।

टूल डाउनलोड करें