Новости Joomla

Joomla REST API без прав суперадминистратора. RBAC в Joomla

Joomla REST API без прав суперадминистратора. RBAC в Joomla

👩‍💻 Joomla REST API без прав суперадминистратора. RBAC в Joomla.На канале известного французского разработчика и специалиста по Joomla REST API Alexandre ELISÉ вышло новое видео.RBAC (Role-Based Access Control) - это управление доступом на основе ролей, метод управления доступом к ресурсам, основанный на назначении ролей пользователям. Вместо назначения прав каждому пользователю точечно права доступа группируются по ролям, а пользователи получают доступ к ресурсам уже в зависимости от своей роли. В контексте Joomla и REST API он может даже мешать работе: без авторизованного пользователя вы не можете даже показать контент. В видео показано как решить данную проблему. Создаётся "технический пользователь", которому разрешается просматривать контент, но не разрешено создавать, редактировать, удалять и т.д. И все запросы к REST API идут с использованием его токена. [fr-FR] Services Web API Joomla SANS être Super Admin RBAC natif avec Joomla@joomlafeed #joomla #разработка #rest

InterLinked - плагин автоматической внутренней перелинковки для Joomla

InterLinked - плагин автоматической внутренней перелинковки для Joomla

👩‍💻 InterLinked - плагин автоматической внутренней перелинковки для Joomla.Несвязанные статьи - это молчаливый убийца привлекательности вашего сайта на Joomla, который заставляет читателей сворачивать работу и подрывает эффективность вашего SEO. Content - InterLinked - это бесплатный, проверенный в боях плагин, который кладет конец этой бессмыслице, автоматически генерируя ссылки на основе ключевых слов между статьями на вашем сайте Joomla 5. Он создает сеть связей, используя ключевые слова статей (metakey) и ассоциации категорий, с настраиваемыми всплывающими подсказками, целевыми объектами ссылок и классами CSS, сохраняя при этом существующие ссылки и повышая производительность за счет кэширования. Кроме того, ссылки со временем меняются по мере того, как в новых статьях используются ключевые слова, что делает ваш контент свежим и актуальным.Возможности.- автоматическая перелинковка на основе значения meta-keywords материалов- встроенная поддержка материалов Joomla- пользовательские ассоциации категорий для создания ссылок (например "Блог" к "Учбеникам")- показ всплывающих подсказок к автоматическим ссылкам (опционально)- настраиваемый атрибут target для ссылок.- указание CSS класса для стилизации ссылок- кэширование совпадений ключевых слов и их ассоциаций- учёт существующих тегов <a> во избежание дублирующих ссылок- автоматическое добавление новых ссылок при появлении новых ассоциаций- веб-доступность: ARIA для ссылок с target="_blank".Плагин бесплатный. Заявлена поддержка Joomla 4 и Joomla 5.Joomla Extensions DirectoryСтраница расширенияСкачать@joomlafeed#joomla #расширения #seo

joomLab Gallery - плагин галереи изображений для Joomla

👩‍💻 joomLab Gallery - плагин галереи изображений для Joomla.Плагин joomLab Gallery позволит Вам добавлять в любой материал неограниченное количество галерей, а главное удобно управлять файлами и эффектами в каждой галерее.Плагин использует популярны скрипты Swiper.js и FancyBox. Первый для крутой организации и эффектов галерей, а второй для красивого и функционального показа оригинальных изображений на Вашем сайте.На данный момент плагин имеет 10 макетов вывода - это 10 различных эффектов галерей и Вы можете совмещать все 10 в 1 материале.Плагин позволяет гибко настраивать индивидуально каждую галерею в материале. Вы можете выбрать макет, эффекты и даже можете управлять функциями всплывающего окна изображения.Недостатки.Такой вид реализации не предусматривает выбор изображения на сервере. Т.е. Вы не можете выбрать уже добавленное фото, только загружать заново. Плагин не предоставляет возможности доступа к медиа-менеджеру.Плагин бесплатный. Разработчик - участник нашего сообщества Александр Новиков (@pro-portal).Страница расширения@joomlafeed#joomla #расширения

0 Пользователей и 1 Гость просматривают эту тему.
  • 18 Ответов
  • 6505 Просмотров
*

Beer

  • Завсегдатай
  • 1103
  • 43 / 1
  • БИРУ - БИР!
 J 3.3.3 с офсайта.
 Попытки входа в админку постоянны - адрес входа скрыт.
 Все началось с JDownloads - появились загрузки непонятные с аллахом (стоит компонент файлового хранилища Jdownloads) - загрузки отключил. Все равно грузят.
Посмотрел логи по ip:
Код
125.212.220.75 - - [11/Sep/2014:03:32:34 +0400] "POST //index.php?option=com_jdownloads&Itemid=0&view=upload HTTP/1.0" 200 45042 "-" "Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/37.0.2062.94 Safari/537.36"
125.212.220.75 - - [11/Sep/2014:17:21:20 +0400] "POST //index.php?option=com_jdownloads&Itemid=0&view=upload HTTP/1.0" 200 45051 "-" "Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/37.0.2062.94 Safari/537.36"
41.251.167.33 - - [11/Sep/2014:12:47:02 +0400] "POST /index.php?option=com_jdownloads&view=upload HTTP/1.0" 200 44795 "-" "-"
188.126.78.132 - - [11/Sep/2014:04:21:57 +0400] "POST //index.php?option=com_jdownloads&Itemid=0&view=upload HTTP/1.0" 200 44920 "-" "Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/37.0.2062.94 Safari/537.36"

На сколько я понимаю - методом POST передают данные формы загрузки.
Забанил его по IP.
Сегодня сайт (не форум) упал.
Скачал БД - развернул на локальной копии сайта - все работает.
Сверил файлы шаблона - в файле шаблона прописан левый код:
Спойлер
[свернуть]
Хотя дата файла не изменена.
Заменил. Сайт заработал.

Я так понимаю, что до след. прихода....
Люди грамотные, сведущие и не очень - памагите дилетанту!
« Последнее редактирование: 13.09.2014, 10:25:03 от Beer »
*

SmokerMan

  • Гуру
  • 5290
  • 720 / 26
возможно компонент дырявый, последняя версия стоит?
и если уже взломали, то ищите шелы, сканеров полно
*

Beer

  • Завсегдатай
  • 1103
  • 43 / 1
  • БИРУ - БИР!
Да, версия последняя.
То, что заливали с помощью компонента удалил. Может быть под видом архива или превью и был шел - хз. Одна картинка у меня не открылась в фотошопе.
У компонента снес папку с шаблонами для формы загрузки.
Т.е. дыра в компоненте или хостер разрешает?
*

SmokerMan

  • Гуру
  • 5290
  • 720 / 26
Может быть под видом архива или превью и был шел - хз. Одна картинка у меня не открылась в фотошопе.
просто картинку загрузить не достаточно) хотя бы с расширением file.php.jpg
У компонента снес папку с шаблонами для формы загрузки.
а смысл?) обработчик то не в форме
Т.е. дыра в компоненте или хостер разрешает?
хостер то тут причем? ну если только не через него взломали)
а вот через что именно взломали никто не скажет, нужно смотреть логи и разбираться.
Может через этот компонент, а может и нет. Может вообще тупо пароли увели через троян
*

Beer

  • Завсегдатай
  • 1103
  • 43 / 1
  • БИРУ - БИР!
Наверное надо посмотреть процедуру обработки загрузки - и отрубить ее?
Пароли только в конфиге. На компе чисто - ничего не сохраняется.
Таких файлов как file.php.jpg не было.
Логи есть - что искать в них?

Посмотрел по логам - кто обращался к странице загрзки /upload.html - 8 раз, география обширна.
Т.е. как я понимаю - смена IP дело простое.
« Последнее редактирование: 12.09.2014, 15:00:56 от Beer »
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
В папку /tmp и куда файлы заливаются, положи файл .htaccess с запретом на исполнение скриптов
*

Beer

  • Завсегдатай
  • 1103
  • 43 / 1
  • БИРУ - БИР!
Такого содержания достаточно будет?
Правильно ли это будет?

Код
AddDefaultCharset utf-8
AddCharset utf-8 .html .css .js .xml .json .rss
<Files *>
Order Deny,Allow
Deny from all
Allow from localhost
</Files>
RemoveHandler .php .php3 .phtml .cgi .fcgi .pl .fpl .shtml

Во вложенные папки добавлять его ведь не надо?
« Последнее редактирование: 12.09.2014, 15:30:35 от Beer »
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Если вниз по дереву не будет .htaccess, то не нужно.
Я такую директиву прописываю
Код
RemoveHandler .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
AddType application/x-httpd-php-source .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
*

Beer

  • Завсегдатай
  • 1103
  • 43 / 1
  • БИРУ - БИР!
Т.е. содержание .htaccess только из этих двух строк - так?
И ложу его в корень папок для загрузки файлов.
+ ложу его же в папку /forum/attachments/
Верно понимаю, сенсей?

Хостер на мою абузу отписался:
Цитировать
/forum/attachments/4898_b322458e39e60a30b6b64e691dc20480e7240a0d: Win.Trojan.Rootkit-5209 FOUND ./vodkomotornik.ru/modules/mod_syndicate/tmpl/updates.php: {HEX}php.encoded.b32.384.UNOFFICIAL FOUND

Проверьте это дополнительно, пожалуйста.

Т.е. видать просканировал по ssh сайт (у меня ssh нет).


Автор обновил компонент JDownloads - хотел было уже написать ему на форуме, а там уже есть такая тема днем раньше.
Причем вчера обновления еще не было.

Скачаю я этот аттач (наверняка он и на локальном компе есть) - как его проверить?
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Проверить аттач можно антивирусником .
я такой .htaccess ложу и в папки с картинками
*

WebDisaster

  • Захожу иногда
  • 108
  • 12 / 0
Да, версия последняя.
Актуальная версия Joomla 3-ей версии - 3.3.3, а не 3.3.0, как написано в заголовке топика
*

Beer

  • Завсегдатай
  • 1103
  • 43 / 1
  • БИРУ - БИР!
Очепятка вышла от волнения, вот - Joomla! 3.3.3 Stable [ Ember ] 25-July-2014 13:00 GMT
*

busik

  • Захожу иногда
  • 186
  • 7 / 0
Да, версия последняя.
То, что заливали с помощью компонента удалил. Может быть под видом архива или превью и был шел - хз. Одна картинка у меня не открылась в фотошопе.
У компонента снес папку с шаблонами для формы загрузки.
Т.е. дыра в компоненте или хостер разрешает?


Картинки откройте в Notepad++. Только сегодня открывал непонятные "левые" картинки на сайте - в одной оказался код, в другой файл стилей. Хотя расширение - jpg
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Скинте полный лог за сутки, access и error, в день лома, для установления болие ясной картины
*

rob_992

  • Захожу иногда
  • 153
  • 6 / 0
Доброго времени суток.
Joomla 3.3.3
jDownloads for Joomla 3.1/3.2 1.9.2.8

Обнаружил в папке загрузок "левые" архивные файлы (наз: doczxcvbnm.zip и x_0.zip см.аттач).
Кроме того были добавлены и активированы закачки на эти файлы (при том, что загрузка файлов с фронтенда запрещена)
Для каждой закачки были добавлены картинки в папку скриншотов компонента:
Спойлер
[свернуть]

Обнаружил случайно т.к. добавленные загрузки на фронтенде сайта не отображались.

Вот такая вот беда....

/*   в других файлах никаких "кодов" не обнаружил. компонент обновил...



« Последнее редактирование: 19.10.2014, 10:57:08 от rob_992 »
*

busik

  • Захожу иногда
  • 186
  • 7 / 0
Доброго времени суток.
Joomla 3.3.3
jDownloads for Joomla 3.1/3.2 1.9.2.8

Обнаружил в папке загрузок "левые" архивные файлы (наз: doczxcvbnm.zip и x_0.zip см.аттач).
Кроме того были добавлены и активированы закачки на эти файлы (при том, что загрузка файлов с фронтенда запрещена)
Для каждой закачки были добавлены картинки в папку скриншотов компонента:
Спойлер
[свернуть]

Обнаружил случайно т.к. добавленные загрузки на фронтенде сайта не отображались.

Вот такая вот беда....

/*   в других файлах никаких "кодов" не обнаружил. компонент обновил...





Ловите, ловите их:) Я вот тоже на прошлой неделе похвастался, что shell выловил, а в среду бумс - а у меня все суперадминские пароли поменяны :) Щаз админ наш логи изучает.
*

wishlight

  • Гуру
  • 5059
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
*

busik

  • Захожу иногда
  • 186
  • 7 / 0
Да, иногда не все так просто.

Как раз Вы и предупреждали, кажется
*

rob_992

  • Захожу иногда
  • 153
  • 6 / 0
Ловите, ловите их:) Я вот тоже на прошлой неделе похвастался, что shell выловил, а в среду бумс - а у меня все суперадминские пароли поменяны :) Щаз админ наш логи изучает.
Ну.... не знаю...  я в воскресенье похвастал, а по средам я дома сижу, чтобы "БУМСов" не было....
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

В файле index.php постоянно появляется вредоносный код

Автор Armal

Ответов: 29
Просмотров: 4201
Последний ответ 08.05.2021, 16:16:32
от gartes
Запретить смену прав на index.php - Joomla

Автор magrychev

Ответов: 5
Просмотров: 2885
Последний ответ 24.10.2017, 21:14:24
от winstrool
Добавляется адрес к index.php

Автор kokon_zver

Ответов: 8
Просмотров: 2118
Последний ответ 21.11.2016, 10:34:29
от Дмитрий_76
htaccess и htpasswd пароль только на url с параметром например "index.php?test"

Автор ice99

Ответов: 4
Просмотров: 1801
Последний ответ 28.08.2016, 20:52:51
от flyingspook
Количество файлов index.php

Автор kouichiro

Ответов: 13
Просмотров: 1508
Последний ответ 04.04.2016, 07:06:10
от Morh