எக்ஸ்எம்எல்-ஆர். பி. சி பற்றி

எக்ஸ்எம்எல்-ஆர். பி. சி என்பது தொலைதூர செயல்முறை அழைப்புகளுக்கான ஒரு நெறிமுறை ஆகும், இது தரவு பரிமாற்றத்திற்கு எக்ஸ்எம்எல் ஐப் பயன்படுத்துகிறது. எக்ஸ்எம்எல்-ஆர். பி. சி. யில் தொலைதூர முறைக்கு அழைக்க விரும்பும் வாடிக்கையாளர் எக்ஸ்எம்எல் வடிவத்தில் உள்ளீட்டு அளவுருக்களை உருவாக்கி அதை ஒரு எச். டி. டி. பி கோரிக்கை வழியாக எக்ஸ்எம்எல்-ஆர். பி. சி நெறிமுறையை செயல்படுத்தும் தொலைதூர சேவையகத்திற்கு அனுப்புகிறார்.

WordPress இல் XML-RPC ஐப் புரிந்துகொள்வது

WordPress என்பது ஒரு முழுமையான பிளாக்கிங் தளமாகும். இது மிகவும் தனிப்பயனாக்கக்கூடியது மற்றும் வலைத்தளத்தை உருவாக்க எளிதானது. WordPress XML-RPC ஐப் பயன்படுத்தி WordPress பிளாக்கிங் கிளையண்ட்களை உருவாக்கலாம், வேறு சில மென்பொருள்கள் ஒரு கோப்பில் இருந்து பல இடுகைகளை உருவாக்குவது போன்ற சில தொகுதி பணிகளைச் செய்யலாம். XML-RPC அமைப்பை அதன் நடத்தையை மாற்றுவதற்காக WordPress செருகுநிரல்கள் மூலம் நீட்டிக்க முடியும். XML-RPC செயல்பாடு WP 3.5 முதல் முன்னிருப்பாக இயக்கப்படுகிறது. XML-RPC முன்னிருப்பாக இயக்கப்படுகிறது-குறிப்பாக மொபைல் சாதனங்கள் மற்றும் மூன்றாம் தரப்பு டெஸ்க்டாப் பயன்பாடுகளுடன் WordPress உடன் தொடர்பு கொள்ள அதைப் பயன்படுத்துகிறது.

XMLRPC இன் சிக்கல் என்னவென்றால், இது CPU மற்றும் நினைவக சோர்வு மற்றும் தளத்தின் தரவுத்தளம் அதிகபட்ச எண்ணிக்கையிலான திறந்த இணைப்புகளை அடையக்கூடும். இது பாதிக்கப்படக்கூடிய தளம் (மற்றும் சேவையகம்) ஒரு குறிப்பிட்ட காலத்திற்கு செயலிழக்கச் செய்யும், இதனால் உங்கள் வலைத்தளத்தின் கிடைக்கும் தன்மையை பாதிக்கிறது.

டபிள்யூபியின் எக்ஸ்எம்எல்-ஆர்பிசி API ஒரு தாக்குபவரால் துஷ்பிரயோகம் செய்யப்படுவதற்கு நான்கு வழிகள் உள்ளனஃ

  • இன்டெல் சேகரிப்பு - தாக்குபவர் இலக்கின் உள் நெட்வொர்க்கில் உள்ள குறிப்பிட்ட துறைமுகங்களை விசாரிக்கலாம்
  • போர்ட் ஸ்கேனிங் - தாக்குபவர் உள் நெட்வொர்க்கில் உள்ள ஹோஸ்ட்களை போர்ட்-ஸ்கேன் செய்யலாம்
  • டிஓஎஸ் தாக்குதல்கள் தரவு பரிமாற்றத்தைத் தவிர, xmplrpc.https:// ih. inalid/t0 என்பது பிங் பேக்குகள் மற்றும் டிராக்பேக்குகளை இயக்குவதற்கும் பொறுப்பாகும். ஒரு வலைப்பதிவு அல்லது மூன்றாம் தரப்பு வலைத்தளம் உங்கள் வலைத்தளத்துடன் இணைக்கும்போது நீங்கள் பெறும் அறிவிப்புகள் இவை. அது மாற்றப்பட்டாலும், சில வலைத்தளங்கள் பின்தங்கிய பொருந்தக்கூடிய தன்மைக்காக XML-RPC.https:// ih. inalid/t1 ஐப் பயன்படுத்துகின்றன. நீங்கள் அவர்களில் ஒருவராக இருந்தால், ஹேக்கர்கள் அதிக எண்ணிக்கையிலான பிங் பேக்குகளை அனுப்புவதன் மூலம் xmlrpc.https:// ih. inalid/t2 இல் DDoS தாக்குதல்களைத் தொடங்கலாம் மற்றும் உங்கள் தளத்தை செயலற்றதாக்கலாம் அல்லது நீங்கள் சொல்லலாம்-அதை உங்கள் பயனர்களுக்கு கிடைக்கச் செய்யாது.
  • திசைவி ஹேக்கிங் - தாக்குபவர் நெட்வொர்க்கில் உள்ள உள் திசைவியை மறுசீரமைக்கலாம்
  • மிருகத்தனமான படை தாக்குதல்கள் XML-RPC (XML-ரிமோட் ப்ராசசிங் கால்) குறியிடப்பட்ட ரிமோட் அழைப்புகளை HTTP வழியாக கொண்டு செல்ல அனுமதிக்கிறது, இது உங்கள் WordPress வலைத்தளத்திலிருந்து ஒரு கோப்பு அல்லது உள்ளடக்கத்தை தொலைதூரத்தில் இடுகையிடவோ, திருத்தவோ அல்லது நீக்கவோ உதவுகிறது. ஒவ்வொரு கோரிக்கையுடனும், xmplrpc.https:// ih. inalid/t1 அங்கீகாரத் தகவலை அனுப்புகிறது. இது ஒரே நேரத்தில் அதிக அளவிலான தரவைத் தள்ளுவதை எளிதாக்குகிறது. ஆனால் ஒரே நேரத்தில் அதிக அளவிலான தரவைத் தள்ளும் திறன், ஹேக்கர்கள் கூட பல கடவுச்சொற்களை உள்வாங்க முடியும் என்பதைக் குறிக்கிறது. ஒரு ஹேக்கர் பயனர்பெயர் மற்றும் கடவுச்சொல்லின் வெவ்வேறு கலவையுடன் போதுமான அங்கீகாரக் கோரிக்கைகளை அனுப்பினால், அவர்கள் அதை இறுதியில் சரியாகப் பெறலாம், இதன் விளைவாக, உங்கள் தளம் சமரசம் செய்யப்படுகிறது.

உங்கள் வலைப்பதிவில் எக்ஸ்எம்எல்-ஆர். பி. சி ஏற்கனவே முடக்கப்பட்டுள்ளதா என்று சரிபார்க்கவும்.

நாங்கள் மேலும் செல்வதற்கு முன், உங்கள் வலைப்பதிவில் XML-RPC இயக்கப்பட்டுள்ளது என்பதை சரிபார்க்க ஒரு எளிய சரிபார்ப்பு செய்ய வேண்டும். URL ஐ அணுகுவதன் மூலம் உங்கள் உலாவியில் உள்ள xmlrpc.https:// ih. invalid/t0 கோப்பை அணுக முயற்சிக்கவும். https://domain.com/xmlrpc.php (உங்கள் டொமைன் பெயருடன் domain.com ஐ மாற்றவும்).

அது முடக்கப்பட்டிருந்தால், "403-தடைசெய்யப்பட்ட செய்தி" கிடைக்கும். உங்களுக்கு வேறு ஏதேனும் செய்தி கிடைத்தால், உங்கள் தணிப்பு விருப்பங்களைப் புரிந்துகொள்ள மேலும் படியுங்கள்.

குறியீடு அடிப்படையிலான குறைப்புகள் அல்லது தீர்வுகள்

1. நீங்கள் எதற்கும் எக்ஸ்எம்எல்-ஆர்பிசி செயல்பாட்டைப் பயன்படுத்தவில்லை என்றால், ஏதேனும் பாதிப்புகளிலிருந்து பாதுகாக்க, கீழே உள்ள வரிகளைச் சேர்க்கவும்.

# protect xmlrpc
<IfModule mod_alias.c>
RedirectMatch 403 /xmlrpc.php
</IfModule>

2. xmlrpc.https:// ih. invalid/t0 க்கான கோரிக்கைகளை ஒரு தனிப்பயன் பக்கத்திற்கு திருப்பிவிட, RedirctMatch ஐ இவ்வாறு மாற்றவும்ஃ

# protect xmlrpc
Redirect 301 /xmlrpc.php http://example.com/custom-page.php

3. xmlrpc.https:// ih. inalid/t0 க்கான அனைத்து அணுகல்களையும் மறுப்பதுஃ

# protect xmlrpc
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

4. குறிப்பிட்ட ஐபி முகவரிகளுக்கு மட்டுமே xmlrpc.https:// ih. inalid/t0 ஐ அணுக அனுமதிக்கவும்.

# protect xmlrpc
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
Allow from <IP>
Allow from <IP>
</Files>

உங்கள் தளத்திற்கான எக்ஸ்எம்எல்-ஆர். பி. சி. யை முடக்க விரும்பினால், வரிக்கு தேவைப்பட்ட பிறகு பின்வரும் குறியீட்டை உங்கள் wp_config.https:// ஐஹெச். செல்லாத/டி0 இல் சேர்க்கலாம் (ஏபிஎஸ்பிஏடிஹெச்.'wp-settings.https:// ஐஹெச். செல்லாத/டி1').

add_filter('xmlrpc_enabled', '__return_false');

* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * *