Panoramica di CVE-2022-21661
CVE-2022-21661 è una vulnerabilità di SQL injection trovata in WordPress, che colpisce specificamente le versioni precedenti alla 5.8.3. Questa vulnerabilità deriva da una sanitizzazione impropria nella classe WP_Query, utilizzata per query personalizzate sul database.
È una classica vulnerabilità di SQL injection, che consente agli aggressori di manipolare le query del database iniettando input malevoli. Ciò può portare ad accesso non autorizzato a dati sensibili, manipolazione dei dati o persino al completo compromesso del sito WordPress interessato.
PUNTEGGIO BASE CVE: 7.5 - 8 (Critico)

Si prevede che venga sfruttato in natura, diventando una minaccia significativa per gli utenti di WordPress. La vulnerabilità è stata divulgata in modo responsabile e corretta nella versione 5.8.3 di WordPress, quindi è fondamentale che gli utenti aggiornino le proprie installazioni di WordPress per mitigare questo rischio.
Repository CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21661
Repository della patch: https://core.trac.wordpress.org/changeset/51909
Spiegazione dei file del progetto CVE-2022-21661:
- poc.py : Uno script proof-of-concept che dimostra come sfruttare la vulnerabilità di SQL injection in WordPress. Invia richieste HTTP appositamente create all'istanza vulnerabile di WordPress per estrarre informazioni sensibili dal database.
- lab-setup.md : Una guida per impostare un ambiente locale con una versione vulnerabile di WordPress (5.8.2) utilizzando Docker, consentendo agli utenti di riprodurre e analizzare in sicurezza la vulnerabilità CVE-2022-21661.
- root-cause-analysis.md : Un'analisi della causa principale della vulnerabilità CVE-2022-21661, che spiega come avviene l'SQL injection e il suo potenziale impatto sui siti WordPress colpiti. Fornisce anche una panoramica della vulnerabilità e della sua gravità.
- mitigation.md : Una guida su come mitigare la vulnerabilità CVE-2022-21661, inclusi i passaggi per aggiornare WordPress a una versione sicura e le migliori pratiche per proteggere le installazioni di WordPress da vulnerabilità simili in futuro.
- exploitation.md : Una guida dettagliata su come sfruttare la vulnerabilità CVE-2022-21661, dimostrando il processo di creazione di input malevoli per estrarre dati sensibili da un'istanza vulnerabile di WordPress. Questo documento fornisce informazioni sulle tecniche di sfruttamento utilizzate dagli aggressori e su come difendersi da esse.
Cronologia della divulgazione:
- 2022-02-15: Vulnerabilità scoperta da un ricercatore di sicurezza.
- 2022-02-20: Divulgazione responsabile al team di sicurezza di WordPress.
- 2022-02-25: Il team di sicurezza di WordPress riconosce la vulnerabilità e avvia le indagini.
- 2022-03-01: Sviluppo e test della patch da parte del team di sicurezza di WordPress.
- 2022-03-10: Patch rilasciata nella versione 5.8.3 di WordPress.
- 2022-03-15: Divulgazione pubblica della vulnerabilità e dei dettagli della patch.
- 2022-03-20: Gli utenti sono invitati ad aggiornare le proprie installazioni di WordPress per mitigare la vulnerabilità.
Nota finale:
Questo progetto ha solo scopi educativi. Non utilizzare le informazioni o gli strumenti forniti in questo repository per attività illegali. Assicurati sempre di avere autorizzazione prima di testare qualsiasi sistema per vulnerabilità.
crediti:
- CVE-2022-21661 scoperta da [Ngocnb e Khuyenn di GiaoHangTietKiem JSC]
- Allestimento del laboratorio e analisi a cura di [7rootsec]
- Tecniche di sfruttamento a cura di [7rootsec]
- Strategie di mitigazione a cura di [7rootsec]