Everest Backup 报告:nonce 并不等于授权

← 所有文章

Everest Backup 报告:nonce 并不等于授权

更正:旧文因为导出备份功能使用 nonce,就否定相关漏洞报告,这个推论并不正确。文中还声称本公司团队曾进行调查,但未提供证据,现已删除该说法。

Nonce 的作用

WordPress nonce 有助于防范跨站请求伪造,但不能证明用户有权导出备份。WordPress 明确指出,不应将 nonce 用作身份验证或授权机制。敏感操作还需要适当的权限检查,例如 current_user_can(),并检查用户对所请求资源的权限。

如何评估报告

确认插件名称、受影响版本、端点、所需用户角色及供应商公告。检查低权限账户是否能取得 nonce 并请求下载其他人的备份。测试只能在获得授权、隔离且使用非敏感数据的副本上进行。本文没有确认特定受影响版本,也不将 Everest Backup 报告判定为误报。

实际处理步骤

确保未经授权的访客无法访问备份文件,限制导出权限,并检查下载记录是否存在异常访问。使用供应商支持的更新。如怀疑数据泄露,应按照事件响应流程处理;安装更新本身不能撤销已经发生的泄露。

来源及延伸阅读