Los ataques DDoS son un problema cada vez mayor para los gobiernos y las empresas. En un reciente ataque, miles de sitios web legítimos de WordPress han sido secuestrados por los piratas informáticos, sin necesidad de que sean comprometidos. En lugar de ello, los atacantes aprovecharon una vulnerabilidad existente WordPress (CVE-2013-0235) – “Pingback Denegación de Servicio posibilidad “.
Según la empresa de seguridad Sucuri, en un ataque de amplificación reciente fueron abusadas más de 162.000 sitios WordPress legítimos para lanzar una gran escala distribuida (DDoS) ataque de denegación de servicio.
El ataque explota un problema con el XML-RPC (XML llamada a procedimiento remoto) del WordPress, su uso es para proporcionar servicios como Pingbacks, trackbacks, que permite a cualquier persona para iniciar una petición de WordPress a un sitio arbitrario.
La funcionalidad se debe utilizar para generar referencias cruzadas entre los blogs, pero puede ser fácilmente utilizado por una sola máquina para originar millones de peticiones desde múltiples ubicaciones.
add_filter (‘xmlrpc_methods’, function () {$ métodos
unset ($ métodos [‘pingback ping.’]);
return $ métodos;
});
El año pasado en una serie de similares ataques DDoS, más de 10.000 sitios de WordPress se abusó del juego para apuntar y sitios gubernamentales.
Fuente: TheHackerNews