Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 25 Ответов
  • 18199 Просмотров
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
Проект "Бастион" - комплексное решение по безопасности Joomla!
Draft "Bastion" is a comprehensive solution for security Joomla!

Предлагаю проект "Бастион"
Комплексное решение безопасности Joomla!

предлагаю в этой теме указывать модули, компоненты, хаки (и ссылки на них) которые увеличивают безопасность CMS Joomla!
в будщем возможно объединения этого всего в сборку на основе одной Joomla! LE.

Также приветствуются описание уязвимости компонентов Joomla! с указанием решения данных проблем.
Планируется создание общей базы по проблемным компонентам.
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
Модуль BackendIPBlocker 1.0 — обеспечивает возможность блокировки доступа в административную панель Joomla по IP.

Системный мамбот ipFilter 1.0 — обеспечивает возможность ограничения доступа пользователей к сайту по IP. Тем пользователям, которым настройками мамбота доступ запрещен выводится offline сообщение.

Joomla Diagnostics — позволяет быстро проверить контрольные суммы файлов оригинального дистрибутива Joomla 1.0.12 и тем самым выявить не полностью закаченные, поврежденные или измененные файлы.
*

Alex_B

  • Захожу иногда
  • 196
  • 39 / 0
На правах рекламы :)

Хак "безопасная авторизация для Joomla".

- защита от пассивных атак, т.е. простого прослушивания трафика между пользователем и сайтом с целью перехвата пароля;
- защита от активных атак, т.е. более открытых действий злоумышленника, направленных, к примеру, на захват текущей авторизованной сессии.
« Последнее редактирование: 05.07.2007, 08:48:26 от Timon_Crazy »
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Про Security Images не забываем.

Правда мне, например, этот компонент многим не нравится — предпочитаю подключать CAPTCHA вручную (см. например, http://sanrsu.org.ru/administrator/ — пример подключения проекта kcaptcha).
(Если интересно — набросал заметку «CAPTCHA by own strength: Backend login form» — там описано что и где нужно пропатчить)
« Последнее редактирование: 05.07.2007, 11:06:45 от Physicist »
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Посмотрел раздел Seсurity на extensions — кому не лень, добавьте сюда список проектов оттуда с краткими комментариями (у меня сейчас просто времени нет).
« Последнее редактирование: 04.07.2007, 15:00:54 от Physicist »
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
Pixy - не совсем для Joomla! но утилита для сканирования php скрипта на предмет возможных уязвимостей.
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

Sedoy

  • Давно я тут
  • 897
  • 87 / 10
  • Интересно,в какой кодировке пишут врачи?
Joomla Diagnostics - если исходить из описания то на мой взгляд не универсальная вещь т.к. вообще наши условия не предусматривает, т.е. "оригинал" в чистом виде мало кто ставит
а вообще идея правильная вот только "сделать" ее по уму - отрабатанный локально пакет "просканировать" на предмет к.сумм а затем сравнить с залитым на сайт с выдачей протокола расхождений :)
вот эта была бы фишка :)
Что б правильно задать вопрос - нужно знать на него ответ!
FAQ по Joomla!
Где скачать шаблоны Joomla Статьи и обзоры Желаю Вам здоровья в личной жизни - живите долго и часто :)
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
делаю подобное, но дял маленько других нуж
в виде сисбота + компонента
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

pedrosoft

  • Захожу иногда
  • 367
  • 113 / 7
Joomla Diagnostics пишет о прямом доступе к файлам

Вопрос: нужно ли запрещать прямой доступ к файлам:
includes/Cache/Lite.php
includes/domit/xml_domit_rss_shared.php
includes/phpmailer/class.phpmailer.php
« Последнее редактирование: 06.07.2007, 19:19:11 от pedrosoft »
Интернет Хостинг Центр: отличные цены, лучшее качество, расположение в дата-центре «Оверсан-Меркурий»
*

pedrosoft

  • Захожу иногда
  • 367
  • 113 / 7
Joomla Diagnostics - если исходить из описания то на мой взгляд не универсальная вещь т.к. вообще наши условия не предусматривает, т.е. "оригинал" в чистом виде мало кто ставит
а вообще идея правильная вот только "сделать" ее по уму - отрабатанный локально пакет "просканировать" на предмет к.сумм а затем сравнить с залитым на сайт с выдачей протокола расхождений :)
вот эта была бы фишка :)
Сделал я ей  свой файл. На все файлы пишет File is corrupted or has been altered. Вообще если UNIX хостинг и предоставляется ssh и у стоит md5deep то этот Joomla Diagnostics не актуально
Интернет Хостинг Центр: отличные цены, лучшее качество, расположение в дата-центре «Оверсан-Меркурий»
*

watcher

  • Новичок
  • 3
  • 2 / 0
Модуль BackendIPBlocker 1.0 — обеспечивает возможность блокировки доступа в административную панель Joomla по IP.

Системный мамбот ipFilter 1.0 — обеспечивает возможность ограничения доступа пользователей к сайту по IP. Тем пользователям, которым настройками мамбота доступ запрещен выводится offline сообщение.

Joomla Diagnostics — позволяет быстро проверить контрольные суммы файлов оригинального дистрибутива Joomla 1.0.12 и тем самым выявить не полностью закаченные, поврежденные или измененные файлы.

smart, подскажи, у меня joostina 1.1.1. BackendIPBlocker 1.0 становится отлично, а вот ipFilter 1.0 отказывается работать. Даже если все ip закрыть, все равно пускает на сайт. Что можна сделать?
*

boston

  • Захожу иногда
  • 495
  • 222 / 3
watcher, проверь, опубликованы ли системные мамботы и активированны ли они в глобальной конфигурации.
Самая новая Joostina 1.3.0.5 UTF-8 stable | О найденных ошибках сообщаем | Расширения Joostina
*

FxPunter

  • Давно я тут
  • 691
  • 112 / 7
  • Э-эх!
Правда мне, например, этот компонент многим не нравится — предпочитаю подключать CAPTCHA вручную (см. например, http://sanrsu.org.ru/administrator/ — пример подключения проекта kcaptcha).
(Если интересно — набросал заметку «CAPTCHA by own strength: Backend login form» — там описано что и где нужно пропатчить)

Блин, применила хак - теперь в админку не пускает.
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Блин, применила хак - теперь в админку не пускает.
Странно. У всех работает. Может быть, что-то не так сделала?
*

Vladzimir

  • Захожу иногда
  • 107
  • 22 / 1
  • В очередь! в очередь! День Сурка © М.Борзыкин
Аналог Diagnostics, но гораздо продвинутей Jcheck.
После первого запуска создает базу хешей всех файлов.
После каждой проверки (можно настроить период через сколько часов проверять) если обнаружены какие либо изменения файлов то админу высылается на мыло отчет о измененых файлах.
Платный.
Могу поделиться нормуль версией.
Производитель http://www.ravenswoodit.co.uk/index.php?option=com_docman&task=cat_view&gid=84&Itemid=13
*

access

  • Осваиваюсь на форуме
  • 27
  • 2 / 0
  • Ленивец
RequestFilter-Системный мамбот для проверки параметров GET и POST запросов. Просматривает массив $_REQUEST для проверки таких стандартных переменных, как option, task, no_html, itemid, id и т.п. на наличие ссылок. В случае успеха мамбот возвращает код ошибки 403 и останавливает сценарий. Блокирует любые попытки для параметров mosConfig_absolute_path и mosConfig_cachepath через GET и POST запросы.
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Аналог Diagnostics, но гораздо продвинутей Jcheck.
После первого запуска создает базу хешей всех файлов.
После каждой проверки (можно настроить период через сколько часов проверять) если обнаружены какие либо изменения файлов то админу высылается на мыло отчет о измененых файлах.
Платный.
Могу поделиться нормуль версией.
Производитель http://www.ravenswoodit.co.uk/index.php?option=com_docman&task=cat_view&gid=84&Itemid=13


А чем он лучше или хуже JoomSuite Defender (http://joomsuite.com/index.php?option=com_resource&view=article&article=18&Itemid=16) ?

*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Про Security Images не забываем.

Правда мне, например, этот компонент многим не нравится — предпочитаю подключать CAPTCHA вручную (см. например, http://sanrsu.org.ru/administrator/ — пример подключения проекта kcaptcha).

А как не счёт RECAPTCHA http://recaptcha.net/ ?

Я изучал вопрос капч, неделю потратил :) Почти все капчи легко обходятся роботами, модульна заказ стоит от 200 USD в случае "ну очень" нестандартной картинки. А если усложнять картинку, шумы вводить в большом количестве, то сразу будет нечитаемо для человека.

Оставался единственный способ - или вепрос-ответ, или нестандартная капча, которую только человек сможет пройти.
(Вопрос-ответ - это вроде "Сколько сторон у квадрата", и поле = 4, пока роботы это не научились проходить)

А как нестандартная капча мне понравилась капча, которая ещё и пользу приносит: ReCAPTCHA, у них даже много кода для её имплементации написано под всё http://recaptcha.net/resources.html

Вот пример, как мейл защитить http://mailhide.recaptcha.net/

И мои примеры

это указывается как урл кнопки "послать сообщение"

URL
http://mailhide.recaptcha.net/d?k=015xsM2DVKDr9yV51c9UjUlg==&c=UpUquUDkqKwrIUBegO_ypl9eEylJrLZlARwIWLdvT-A= This URL reveals your email address after the user solves a reCAPTCHA.


это указывается просто куском кода

HTML Code
p<a href="http://mailhide.recaptcha.net/d?k=015xsM2DVKDr9yV51c9UjUlg==&amp;c=UpUquUDkqKwrIUBegO_ypl9eEylJrLZlARwIWLdvT-A=" onclick="window.open('http://mailhide.recaptcha.net/d?k=015xsM2DVKDr9yV51c9UjUlg==&amp;c=UpUquUDkqKwrIUBegO_ypl9eEylJrLZlARwIWLdvT-A=', '', 'toolbar=0,scrollbars=0,location=0,statusbar=0,menubar=0,resizable=0,width=500,height=300'); return false;" title="Reveal this e-mail address">...</a>@bw-photostore.com Paste this code on a site to display your email address like this: p...@bw-photostore.com. When clicking on "..." the user must solve a reCAPTCHA before they can see your email address.

Как думаете, возможно будет ботам это обойти ?
Понятно, что люди обойдут, но люди много не наклацают....

*

era

  • Администратор
  • 1587
  • 391 / 5
  • В туалете лучше быть пользователем, чем админом.
Вот посмотрите довольно не стандартную капчу:
http://www.kyivstar.net/sms/
наберите левый номер телефона и какой-нить текст и нажмите кнопку отправить
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Вот посмотрите довольно не стандартную капчу:
http://www.kyivstar.net/sms/
наберите левый номер телефона и какой-нить текст и нажмите кнопку отправить

Такой подход описан вот тут http://captcha.opti-mail.net/ очень толковый автор, к сожалению на 3 имейла так и не ответил, всё пересылалось с разных адресов. Наверное за спам принял :)

Ещё по капчам есть хорошие мысли вот тут http://deniso.info/?p=23 и тут http://blog.sjinks.org.ua/

Удачи !
« Последнее редактирование: 09.02.2009, 12:31:34 от Sergei_Shablovsky »
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Аналог Diagnostics, но гораздо продвинутей Jcheck.
После первого запуска создает базу хешей всех файлов.
После каждой проверки (можно настроить период через сколько часов проверять) если обнаружены какие либо изменения файлов то админу высылается на мыло отчет о измененых файлах.
Платный.
Могу поделиться нормуль версией.
Производитель http://www.ravenswoodit.co.uk/index.php?option=com_docman&task=cat_view&gid=84&Itemid=13

У меня принцип - покупать все используемые компоненты. Можете поделиться версией ? Если будет хороша - куплю...
p.s. Обжёгся тут на RSForms - у них капча на моём сервисе не пашет. :( Саппорт не помог :( Что-то там не сложилось - FreeFonts для Mac OS X видимо им как-то не подходит...

UPDATE Не актуально уже, - купил.
« Последнее редактирование: 16.02.2009, 22:53:29 от Sergei_Shablovsky »
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Про Security Images не забываем.

Правда мне, например, этот компонент многим не нравится — предпочитаю подключать CAPTCHA вручную (см. например, http://sanrsu.org.ru/administrator/ — пример подключения проекта kcaptcha).
(Если интересно — набросал заметку «CAPTCHA by own strength: Backend login form» — там описано что и где нужно пропатчить)

Оно-то конечно так, только почти все капчи с малым шумом уже обходятся, как я понимаю (немножко тут http://www.securitylab.ru/contest/239642.php)
*

Timon_Crazy

  • Захожу иногда
  • 364
  • 31 / 4
  • Лицензнаци
хех. я вернулся. :)) в силу ряда причин достаточно долго отсутствовал на форуме (дела, рутина, работа), но... проекта бастион в полном разгаре. по причине угасания Joomla 1.*, делаю на основе Joostina. текущая версия - бета.
ЧаВо - FAQ - Вопросы
--
Сщастливый безумец -- не говори спасибо: + поставь не ставь минус - поругай.
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Модуль BackendIPBlocker 1.0 — обеспечивает возможность блокировки доступа в административную панель Joomla по IP.

Системный мамбот ipFilter 1.0 — обеспечивает возможность ограничения доступа пользователей к сайту по IP. Тем пользователям, которым настройками мамбота доступ запрещен выводится offline сообщение.

Joomla Diagnostics — позволяет быстро проверить контрольные суммы файлов оригинального дистрибутива Joomla 1.0.12 и тем самым выявить не полностью закаченные, поврежденные или измененные файлы.

Компонент GuardXT http://extensions.joomla.org/extensions/access-&-security/site-security/7013/details
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Вот посмотрите довольно не стандартную капчу:
http://www.kyivstar.net/sms/
наберите левый номер телефона и какой-нить текст и нажмите кнопку отправить
Есть ещё интересное решение, правда о нём упоминали уже, привожу для справки

[вложение удалено Администратором]
*

Sergei_Shablovsky

  • Захожу иногда
  • 79
  • 2 / 2
  • Всего самого лучшего Вам !
Стандартные капчи как-то стали совсем бессмысленными - http://xrumer-palladium.blogspot.com/2009/03/types-recognized-images-hrumer.html

И это самый популярные продукт спаммеров. То есть остаётся пока reCAPTCHA.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как выявить вредоностный код на CMS Joomla?

Автор stud_pro

Ответов: 1
Просмотров: 126
Последний ответ 23.04.2024, 10:06:10
от wishlight
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 1042
Последний ответ 25.05.2023, 08:49:57
от Театрал
Скрипты защиты Joomla 4

Автор mister_boy

Ответов: 6
Просмотров: 1173
Последний ответ 16.05.2023, 16:38:58
от mister_boy
Поставил Joomla 4. Хостинг nic.ru стал ругаться на ошибки безопасности

Автор Oleg+

Ответов: 5
Просмотров: 1404
Последний ответ 13.09.2021, 09:23:28
от Oleg+
Joomla 1.5 и 2.5 на одном хостинге

Автор andreU

Ответов: 28
Просмотров: 13119
Последний ответ 25.04.2021, 19:42:48
от rsn