एक्स. एम. एल.-आर. पी. सी. के बारे में
एक्स. एम. एल.-आर. पी. सी. दूरस्थ प्रक्रिया कॉल के लिए एक प्रोटोकॉल है जो डेटा विनिमय के लिए एक्स. एम. एल. का उपयोग करता है। एक्स. एम. एल.-आर. पी. सी. में जो ग्राहक दूरस्थ विधि पर कॉल करना चाहता है, वह एक्स. एम. एल. के रूप में इनपुट मापदंड बनाता है और इसे एच. टी. टी. पी. अनुरोध के माध्यम से एक्स. एम. एल.-आर. पी. सी. प्रोटोकॉल को लागू करने वाले दूरस्थ सर्वर को भेजता है।
एक्स. एम. एल.-आर. पी. सी. को WordPress में समझना
WordPress एक पूर्ण ब्लॉगिंग प्लेटफॉर्म है। इसे अत्यधिक अनुकूलन योग्य और वेबसाइट विकसित करने में आसान बनाया गया है। WordPress XML-RPC का उपयोग करके WordPress ब्लॉगिंग क्लाइंट बनाए जा सकते हैं, कुछ अन्य सॉफ्टवेयर जो कुछ बैच कार्य करते हैं जैसे कि एक फ़ाइल से कई पोस्ट बनाना, आदि। XML-RPC सिस्टम को अपने व्यवहार को संशोधित करने के लिए WordPress प्लगइन द्वारा बढ़ाया जा सकता है। XML-RPC कार्यक्षमता को डिफ़ॉल्ट रूप से चालू किया जाता है क्योंकि WP 3.5. XML-RPC को डिफ़ॉल्ट रूप से चालू किया जाता है-विशेष रूप से मोबाइल उपकरणों और तीसरे पक्ष के डेस्कटॉप ऐप्स के साथ जो इसका उपयोग WordPress के साथ संवाद करने के लिए करते हैं।
एक्स. एम. एल. आर. पी. सी. के साथ समस्या यह है कि इससे सीपीयू और मेमोरी समाप्त हो सकती है और साइट का डेटाबेस अधिकतम संख्या में खुले कनेक्शन तक पहुंच सकता है। इससे कमजोर साइट (और सर्वर) कुछ समय के लिए डाउन हो जाएगी, जिससे आपकी वेबसाइट की उपलब्धता प्रभावित होगी।
चार तरीके हैं जिनसे डब्ल्यू. पी. के एक्स. एम. एल.-आर. पी. सी. API का एक हमलावर द्वारा दुरुपयोग किया जा सकता हैः
- इंटेल की सभा - हमलावर लक्ष्य के आंतरिक नेटवर्क में विशिष्ट बंदरगाहों की जांच कर सकता है
- पोर्ट स्कैनिंग - हमलावर आंतरिक नेटवर्क में मेजबानों को पोर्ट-स्कैन कर सकता है
- डी. ओ. एस. हमले - डेटा हस्तांतरण के अलावा, xmplrpc.https:// ih. अमान्य/t0 भी पिंगबैक और ट्रैकबैक को सक्षम करने के लिए जिम्मेदार है। ये वे सूचनाएं हैं जो आपको तब प्राप्त होती हैं जब कोई ब्लॉग या कोई तृतीय-पक्ष वेबसाइट आपकी वेबसाइट से लिंक करती है। हालाँकि इसे बदल दिया गया है, कुछ वेबसाइटें अभी भी XML-RPC.https:// ih. अमान्य/t1 का उपयोग करती हैं पिछड़े संगतता के लिए। यदि आप उनमें से एक हैं, तो हैकर्स बड़ी संख्या में पिंगबैक भेजकर xmlrpc.https:// ih. अमान्य/t2 पर डीडीओएस हमले शुरू कर सकते हैं और अपनी साइट को कार्रवाई से बाहर कर सकते हैं या आप कह सकते हैं-इसे अपने उपयोगकर्ताओं के लिए अनुपलब्ध करें।
- राउटर हैकिंग - हमलावर नेटवर्क पर एक आंतरिक राउटर को फिर से कॉन्फ़िगर कर सकता है
- ब्रूट-फोर्स हमले - एक्स. एम. एल.-आर. पी. सी. (एक्स. एम. एल.-रिमोट प्रोसेसिंग कॉल) एच. टी. टी. पी. के माध्यम से एन्कोडेड रिमोट कॉल को ले जाने की अनुमति देता है जो आपको अपनी WordPress वेबसाइट से किसी फ़ाइल या सामग्री को दूरस्थ रूप से पोस्ट करने, संपादित करने या हटाने में सक्षम बनाता है। प्रत्येक अनुरोध के साथ, xmplrpc.https:// आई. एच. अमान्य/टी. 1 प्रमाणीकरण जानकारी भेजता है। इससे एक बार में बड़ी मात्रा में डेटा को आगे बढ़ाना आसान हो जाता है। लेकिन एक समय में बड़ी मात्रा में डेटा को आगे बढ़ाने की क्षमता का मतलब है कि हैकर्स भी इसमें कई पासवर्ड छिपा सकते हैं। यदि कोई हैकर उपयोगकर्ता नाम और पासवर्ड के एक अलग संयोजन के साथ पर्याप्त प्रमाणीकरण अनुरोध भेजता है, तो वे अंततः इसे सही कर सकते हैं, और परिणामस्वरूप, आपकी साइट से समझौता हो जाता है।
जाँच करें कि क्या आपके ब्लॉग पर एक्स. एम. एल.-आर. पी. सी. पहले से ही अक्षम है
इससे पहले कि हम आगे बढ़ें, हमें एक सरल जाँच करनी होगी कि आपके ब्लॉग पर एक्स. एम. एल.-आर. पी. सी. सक्षम है। यह जाँचने के लिए कि यू. आर. एल. का उपयोग करके अपने ब्राउज़र में xmlrpc.https:// ih. अमान्य/t0 फ़ाइल तक पहुँचने का प्रयास करें। https://domain.com/xmlrpc.php (domain.com को अपने डोमेन नाम से बदलें)।
यदि यह अक्षम है, तो आपको एक "403-निषिद्ध संदेश" मिलेगा। यदि आपको कोई अन्य संदेश मिलता है, तो अपने शमन विकल्पों को समझने के लिए आगे पढ़ें।
कोड आधारित शमन या समाधान
1. यदि आप किसी भी हानि से बचाने के लिए किसी भी चीज़ के लिए एक्स. एम. एल.-आर. पी. सी. कार्यक्षमता का उपयोग नहीं कर रहे हैं, तो नीचे दी गई पंक्तियाँ जोड़ें।
# protect xmlrpc <IfModule mod_alias.c> RedirectMatch 403 /xmlrpc.php </IfModule>
2. xmlrpc.https:// ih. invalid/t0 के लिए अनुरोधों को एक कस्टम पृष्ठ पर पुनर्निर्देशित करने के लिए, पुनर्निर्देशन मिलान को इस तरह से संशोधित करें -
# protect xmlrpc Redirect 301 /xmlrpc.php http://example.com/custom-page.php
3. xmlrpc.https:// ih. अमान्य/t0 तक सभी पहुंच से इनकार करनाः
# protect xmlrpc <Files xmlrpc.php> Order Deny,Allow Deny from all </Files>
4. केवल विशिष्ट आई. पी. पतों के लिए xmlrpc.https:// आई. एच. अमान्य/टी0 तक पहुँच की अनुमति दें।
# protect xmlrpc <Files xmlrpc.php> Order Deny,Allow Deny from all Allow from <IP> Allow from <IP> </Files>
यदि आप अपनी साइट के लिए एक्स. एम. एल.-आर. पी. सी. को अक्षम करना चाहते हैं, तो आप अपनी wp_config.https:// आई. एच. अमान्य/टी0 में निम्नलिखित कोड भी जोड़ सकते हैं, जो लाइन की आवश्यकता के बाद एक बार (ए. बी. एस. पी. ए. टी. एच. '. wp-settings.https:// आई. एच. अमान्य/टी1') होगा।
add_filter('xmlrpc_enabled', '__return_false');
* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *

