Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

👩‍💻 Вышел Quantum Manager 3.3.0 - медиа менеджер для Joomla.

Популярный файловый менеджер для Joomla от отечественных разработчиков.

v.3.3.0. Что нового?
- Joomla 6. Компонент полностью совместим с Joomla 6, плагин обратной совместимости не требуется.
- Рефакторинг. Полностью удалён устаревший код, оставшийся в наследство от версий для Joomla 3.
- Новые настройки для SVG. Новые параметры фильтрации SVG-файлов.
- Улучшена безопасная функция предварительного просмотра SVG-файлов. Благодаря новым механизмам фильтрации восстановлена ​​возможность безопасного предварительного просмотра SVG-изображений.
- Исправления ошибок. Исправлены ошибки с данными EXIF ​​и обновлена ​​библиотека EXIF.

Читать новость
Скачать расширение

Также обновление получил плагин пользовательского поля Radicalmultifield для совместимости с новым Quantum Manager.

Репозиторий GitHub
Релиз на GitHub

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 9 Ответов
  • 7960 Просмотров
*

alexshm

  • Новичок
  • 6
  • 2 / 0
Здравствуйте. Во многих статьях по безопасности в качестве основного рецепта написано "Произвести выключение опции register_globals".

Мне, чайнику, абсолютно непонятно, о чем речь.

Где эту опцию выключить и чем это чревато в плане ограничения функциональности?
*

ButuzOFF

  • Захожу иногда
  • 144
  • 22 / 2
файл в корне сайта
.htaccess
вверху дописать строчку
php_value register_globals 0

это если версия  Apache 2.x
------------------------------------

php_flag register_globals off

это если версия  Apache 1.x

Мануал в оригинале

Сдеся

 ^-^
Иногда чревато....Для некоторых компонентов. Жить будет ;)
Кстати после манипуляций с .htaccess
рекомендуеться залезть в админка/система/информация о системе/поглядеть в строчку
Relevant PHP Settings:       Register Globals: надо шоб было off   ^-^
и за одно версию апача подзырить
« Последнее редактирование: 05.09.2006, 01:19:50 от ButuzOFF »
*

Mitrich

  • Захожу иногда
  • 289
  • 524 / 13
  • Все можно. Но сначала учиться, учиться и учиться.
Как показала практика REGISTER GLOBALS OFF это хорошо,но фатально для многих компонентов.
Погляди список компонентов в которых найдены уязвимости при включенном  REGISTER GLOBALS.
Большинство из них при выключенном работать не будут

Так что делать? Оставить REGISTER GLOBALS ON и не обращать внимания на красное объявление в панели администратора?
*

PaLyCH

  • Давно я тут
  • 956
  • 146 / 19
  • Менеджер проектов
Вот-вот. И получается, с левыми компонентами такая беда, половина не работает, хотя безопасность на более высоком уровне, чем при включенном параметре. Либо безопасность, либо функциональность.  8)
*

crazyASD

  • Давно я тут
  • 582
  • 26 / 2
либо обновление этих самых компонентов...
Сон разума порождает монстров
--
Фрилансом не занимаюсь. Никому ничего не должен. Отвечаю по мере знания и умения. -- JFusion - Наше всё! Joomla 1.5.23 SMF 1.1.15 JFusion 1.5.6 JComments 2.2.0 JoomGallery 1.5.6.4 JDownloads 1.8
*

antipea

  • Новичок
  • 8
  • 0 / 0
У меня без
PHP register_globals установлено в `ON` вместо `OFF`
 не работает обратная связь (facile form). Но это сообщения нет - есть только
Параметр Joomla! RG_EMULATION в файле globals.php установлен в `ON` вместо `OFF`
`ON` - параметр по умолчанию - для совместимости
Как добиться, чтобы была и 
PHP register_globals установлено в `ON` вместо `OFF`
*

Darkick

  • Завсегдатай
  • 1142
  • 239 / 1
ф топку такие компоненты.
глобалсы по умолчанию отключены уж хрен знает с какой версии php и везде пишут, чтобы писали без них.
*

antipea

  • Новичок
  • 8
  • 0 / 0
ф топку такие компоненты.
глобалсы по умолчанию отключены уж хрен знает с какой версии php и везде пишут, чтобы писали без них.

В топку, то в топку, но он нужен.
*

Mitrich

  • Захожу иногда
  • 289
  • 524 / 13
  • Все можно. Но сначала учиться, учиться и учиться.
Шикарно. Товарищи некропостеры. Поглядите на дату создания темы
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться