• אחסון אתרים
  • סייבר ואבטחת מידע
  • דעת יחיד
  • עדכונים
  • טיפים והמלצות
Webhosting blog
  • אחסון אתרים
  • סייבר ואבטחת מידע
  • דעת יחיד
  • עדכונים
  • טיפים והמלצות
Home  /  סייבר ואבטחת מידע  /  PHPMailer Exploit

PHPMailer Exploit

מנהל מערכת 1984 Views

בתאריך 25.12.2016 פורסמה פרצת אבטחה מסוג Remote execution code, הפרצה מוגדרת כקריטית במנגנון שליחת הדואר PHPMailer (כל הגרסאות).

PHPMailer הינה ספריה פופולרית ב-PHP המשמשת אפליקציות קוד פתוח רבות (כמו WordPress) לטובת משלוח דואר מהאתר (לדוגמא, טפסי צור קשר).

הפרצה מאפשרת לכל תוקף (בעקיפין) לבצע השתלטות על האתר המותקף.

מהות הפריצה

הפרצה מנצלת חולשה במנגנון אימות תיבות הדואר אשר אמור לקלוט רק תיבות בפורמט user@domain.ext.

בפועל, פרוטוקול הדואר (RFC 3696) מאפשר שימוש בכתובת המכילות רווחים, לדוגמא: "this is a test@gmail.com".

עובדה זו יחד עם חוסר סניטציה של המשתנים המוזנים (ישירות באמצעות POST) לטופס המשתמש ב-PHPMailer, מאפשרים לפורץ להשתלט על מנגנון שליחת הדואר באפליקציה – ומנקודה זו, הדרך להשתלטות על האתר, קצרה.

איך מתגוננים?

  1. במידה והנכם אנשי קוד, ניתן לשדרג את גרסת ה-PHPMailer לגרסה האחרונה (נכון לזמן פרסום הפוסט, 5.2.18).
  2. במידה והנכם משתמשים ב-Wordpress או מערכת קוד פתוח אחרת- יש להמתין לשחרור תיקון ע"י ההפצה- סביר להניח כי שינוי ידני יגרור השבתה של מערכת הדואר באתר (או את כלל האתר).

לקוחות חברות האחסון SPD, Raid, KOH ו-DRP ומשתמשים בשירות ה-WAF? אתם יכולים להיות רגועים, הפרצה נחסמה ברמת מערכות ה-WAF שלנו.

Previous Article Security Alert: WordPress All in One SEO plugin exploit
Next Article Let's encrypt – תעודות SSL, ובחינם!

השאר תגובהלבטל

יותר מהיר – יותר מאובטח

מקסימום הגנה לעסק! עכשיו עם 15% הנחה!

נושאים שכתבנו עליהם

  • 📪כיצד להמנע מקבלת ספאם דרך אתר האינטרנט מאי 22, 2025
  • 🛡️ אבטחת האתר – תעודת SSL מאי 22, 2025
  • 🔥 חומת אש (WAF) – הגנה מתקדמת לאתר מאי 22, 2025
  • 🔐סיסמאות חזקות – קו ההגנה הראשון מאי 22, 2025
  • ⚡ שיפור מהירות האתר עם תוספי Cache מאי 22, 2025

מומחי הסייבר של SPD

מעוניינים לקבל עדכונים
לתיבת הדואר שלכם?

הרשם עכשיו לרשימת הדיוור שלנו וקבל הודעה בכל יציאה של פוסט חדש.

שמחים שהצטרפת

אואו.. חלה שגיאה

אנו מכבדים את רצונך לפרטיות, לעולם לא נשתמש בתיבה זו למשלוח מידע אחר

ארכיונים

  • מאי 2025
  • יולי 2024
  • יוני 2024
  • אפריל 2024
  • דצמבר 2023
  • נובמבר 2023
  • יולי 2017
  • ינואר 2017
  • דצמבר 2016
  • יולי 2016
  • מאי 2016
  • פברואר 2016
  • דצמבר 2015
  • אוקטובר 2015
  • ספטמבר 2015
  • אוגוסט 2015
  • יולי 2015
  • יוני 2015
  • מאי 2015

RSS RSS Feed

  • 📪כיצד להמנע מקבלת ספאם דרך אתר האינטרנט מאי 22, 2025
  • 🛡️ אבטחת האתר – תעודת SSL מאי 22, 2025
  • 🔥 חומת אש (WAF) – הגנה מתקדמת לאתר מאי 22, 2025
כל הזכויות שמורות © SPD Hosting אחסון אתרים