Benjamin Flesch = definitely rocks.”> Some bugs with my Weblog Cross-Site Scripting Worm ~ mybeNi websecurity, web security and hack stuff.

web securitymybeNi websecurity

Some bugs

August 3rd, 2007

As it needed to happen, my dear worm introduced 2 minor bugs, because POST Requests need + characters instead of %20 (Spaces) in their Parameters and because of that, the “real” + signs were treatened as spaces - sadly, my Worm ate three of them. ;)

The worm has been patched now, but everybody who wormed before may change in the file options.php the Line

$goback = preg_replace(’|[^a-z0-9-~ _.?#=&;,/:]|i’, ”, $goback);

to

$goback = preg_replace(’|[^a-z0-9-~+_.?#=&;,/:]|i’, ”, $goback);

and in link-import.php

for ( $i = 0; $i < $link_count; $i ) {

to

for ( $i = 0; $i < $link_count; $i++ ) {

OR you just wait for the next Wordpress Update, because these Bugs are really really (really really) minor and won’t affect your daily Blogging Life!

I mean, how often do you need to import Blogroll links?

Anyway, sorry for the inconveniences some of you maybe don’t like - I just tried to help you, these Bugfixes are optional because the next Wordpress Update has to come soon. I hope.

PS: World-famous “Symantec Security Blog” talks about these Bugs (the Norton guys *wurks*) aswell, but Markus Schlichting is the first one who mentioned this concerns. Thank you!




5 Responses to “Some bugs”:

  1. This is the first Weblog XSS Worm ~ mybeNi websecurity Says:

    […] My wormy thingy opened 2 very minor bugs, but now everything is fixed and should work […]


  2. KRiZZi's BLOG Says:

    Wurm fixt Sicherheitslücken in Wordpress…

    beNi hat einen Wurm! veröffentlicht, der eine Sicherheitslücke in vermutlich allen Wordpress-Versionen (auch der aktuellen 2.2.1) schliesst.
    Diese ‘etwas andere Art von Patch’ funktioniert so genial wie einfach:
    Schreibt in eurem …


  3. mynethome.de » Blog Archiv » WP XSS Wurm doch nicht soo freundlich? Says:

    […] beNi hat den Fehler gefunden und behoben. […]


  4. inside GIGALinux // Weblog // Würmer sind immer böse (mit Update) Says:

    […] Update: Der Wurm ist doch nicht böse, war nur ein Bug. Das heißt, der Wurm kann problemlos eingese… […]


  5. Neue WordPress-Versionen 2.2.2 und 2.0.11 aufgrund Sicherheitslücken — Software Guide Says:

    […] 5. August 2007 von Michael | Wordpress Vor 5 Tagen hatte Benjamin Flesch auf einige neue Sicherheitslücken in WordPress aufmerksam gemacht und daraufhin sogar einen gutartigen Wurm veröffentlicht, der die Probleme unter Ausnutzung der Sicherheitslücken selbst beheben soll. Allerdings enthielt dieser Wurm noch 2 Bugs, die gestern behoben wurden. […]


Leave a Reply


Google Traffic (7 days)

550
500
450
400
350
300
250
200
150
100
50
473
476
460
510
536
515
477
38.107.191.88