LiveInternetMail.ru
Форум русской поддержки Joomla!® CMS
20.05.2013, 17:20:16 *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

Войти
   
   Начало   Поиск Joomla 2.5 FAQ Joomla 1.5 FAQ Joomla 1.0 FAQ Правила форума Новости Joomla Войти Регистрация Помощь  
Страниц: 1 2 [3] 4  Все   Вниз
  Добавить закладку  |  Печать  
Автор Тема: Уязвимости расширений Joomla  (Прочитано 77122 раз)
0 Пользователей и 1 Гость смотрят эту тему.
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« : 03.06.2008, 09:19:26 »

Уязвимости расширений Joomla (новости с сайта SecurityLab.ru)


Также не забываем смотреть "официальный" список уязвимостей расширений Joomla на http://docs.joomla.org/Vulnerable_Extensions_List.

Неофициальные источники об уязвимостях Joomla:
http://jeffchannell.com/Joomla/


подборка полезных ссылок от Langoliers ниже.
« Последнее редактирование: 17.02.2012, 11:49:51 от Physicist » Записан
 
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #61 : 27.11.2009, 20:56:51 »

26.11.2009
Joomla Google Calendar com_gcalendar 1.1.2 SQL Injection PoC
Цель: Joomla Google Calendar 1.1.2
Воздействие: SQL-инъекция
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #62 : 04.12.2009, 09:05:29 »

03.12.2009
SQL-инъекция в Joaktree компоненте для Joomla
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #63 : 07.12.2009, 11:00:35 »

05.12.2009
SQL-инъекция в LyftenBloggie компоненте для Joomla
Удаленный пользователь может выполнить произвольные SQL команды на системе.

04.12.2009
SQL-инъекция в GCalendar компоненте для Joomla
Удаленный пользователь может выполнить произвольные SQL команды на системе.

Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #64 : 01.01.2010, 15:54:47 »

31.12.2009
SQL-инъекция в Joomla! BeeHeard
Удаленный пользователь может выполнить произвольные SQL команды на системе.

31.12.2009
Межсайтовый скриптинг в Joomla! Q-Personel
Удаленный пользователь может произвести XSS нападение.

31.12.2009
Межсайтовый скриптинг в Joomla! Joomulus
Удаленный пользователь может произвести XSS нападение.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #65 : 05.01.2010, 11:41:04 »

04.01.2010
Инклюдинг локальных файлов в Joomla Abbreviations Manager
Удаленный пользователь может получить доступ к важным данным на системе. 

04.01.2010
SQL-инъекция в Joomla BF Survey
Удаленный пользователь может выполнить произвольные SQL команды на системе. 

04.01.2010
Инклюдинг локальных файлов в Joomla Bible Study
Удаленный пользователь может получить доступ к важным данным на системе. 

04.01.2010
Неавторизованное изменение файлов в Joomla! Ozio Gallery
Удаленный пользователь может скомпрометировать целевую систему. 

04.01.2010
Инклюдинг локальных файлов в Joomla CARTwebERP
Удаленный пользователь может получить доступ к важным данным на системе. 

04.01.2010
Множественные уязвимости в Joomla Memory Book!
Удаленный пользователь может выполнить произвольные SQL команды и скомпрометировать целевую систему. 

05.01.2010
Инклюдинг локальных файлов в Joomla BF Survey
Удаленный пользователь может получить доступ к важным данным на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #66 : 06.01.2010, 09:38:51 »

05.01.2010
Инклюдинг локальных файлов в Joomla! Dailymeals
Удаленный пользователь может получить доступ к важным данным на системе.
Записан
one_more
Support Team
*****

Репутация: +87/-3
Offline Offline

Пол: Мужской
Сообщений: 158


there is no spoon


« Ответ #67 : 06.01.2010, 09:52:02 »

Уязвимость не от securitylab. Сегодня попросили разобраться, "как эти турки в сайт пишут всякую лабуду".

Компонент ExtCalendar 2 позволяет выполнять произвольные SQL команды неавторизованному пользователю. Не знаю, делалась эта дыра в компоненте специально, или это ляп такой, но в файле /components/com_extcalendar/cal_popup.php имеется строка
Код:
define( '_VALID_MOS', 1 );

что даёт прямой доступ к скрипту с возможностью выполнения из него SQL команд. Решение: заменить эту строку на стандартную
Код:
defined( '_VALID_MOS' ) or die( 'Direct Access to this location is not allowed.' );
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #68 : 12.01.2010, 10:27:00 »

11.01.2010
SQL-инъекция в Joomla! TPJobs
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #69 : 14.01.2010, 10:48:20 »

13.01.2010
SQL-инъекция в Joomla jEmbed-Embed Anything
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #70 : 15.01.2010, 01:52:35 »

Кстати, новость для тех, кто следит за безопасностью расширений Joomla.
На Joomla.org запущена rss-лента с новостями об обнаруженных уязвимостях: http://feeds.joomla.org/JoomlaSecurityVulnerableExtensions.
Текущий список уязвимостей, как я понимаю, можно посмотреть на http://docs.joomla.org/Vulnerable_Extensions_List.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #71 : 20.01.2010, 10:40:34 »

19.01.2010
Межсайтовый скриптинг в Joomla! JVClouds3D
Удаленный пользователь может произвести XSS нападение.
Записан
yuri-design
Завсегдатай
*****

Репутация: +76/-5
Offline Offline

Пол: Мужской
Сообщений: 740


« Ответ #72 : 27.01.2010, 17:09:54 »

Здесь много описаний по уязвимости Joomla разных версий .
Может кому-то пригодиться.

http://www.xakep.ru/local/search/search.asp?text=Joomla++&x=10&y=13
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #73 : 28.01.2010, 14:57:01 »

28.01.2010
SQL-инъекция в Joomla JBDiary
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
crazyASD
JComments Tester
*

Репутация: +26/-2
Offline Offline

Пол: Мужской
Сообщений: 626



« Ответ #74 : 31.01.2010, 20:28:58 »

Уязвимость в плагине CSSJScompress
Степень опасности уязвимости не сообщается.
Рекомендуется обновление до версии 3.3.
Записан
Sulpher
Support Team
*****

Репутация: +339/-10
Offline Offline

Пол: Мужской
Сообщений: 1489


Миграция на Joomla 2.5 / 3.0


« Ответ #75 : 31.01.2010, 22:44:24 »

27.01.2010
Уязвимость в VirtueMart 1.1.4.
Цитировать
Summary: VirtueMart Input var order_status_id is vulnerable to SQLi
NB Requires Higher Level access before exploiting. Jan 27
Заплатка (неофициальная) лежит здесь.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #76 : 01.02.2010, 20:52:29 »

На основе данных с http://docs.joomla.org/Vulnerable_Extensions_List перечислю расширения, в которых в январе были найдены уязвимости (звездочками отмечены компоненты, к которым на текущий момент уже вышли патчи):
* RD-Autos Pro
DailyMeals
RD-Autos Free
* ozio gallery
* Docman seller
cartikads
aprice
Component com_otzivi
Component com_doqment
* Dedicated Component com_tpjobs
countries
abbrev
Alfresco
com_bfsurvey_basic and pro
* JoomlaBibleStudy
* CARTwebERP
* perchagallery
jEmbed-Embed Anything
jprojects
JA Showcase
JVClouds3D
JVClouds3D SWF module
JoomlaXML
MailChimp for Joomla 1.5
ContentBlogList
* Mochigames
com_casino
* JbPublishDownFp
* JBDiary
Virtuemart 1.1.4
* ccnewsletter
idoblog
JE Quiz
Kunena
JEvent
JvideoDirect
Записан
b2z
Support Team
*****

Репутация: +325/-0
Offline Offline

Пол: Мужской
Сообщений: 4381


Contra Gaming Community


« Ответ #77 : 01.02.2010, 21:00:12 »

Насколько мне известно Kunena выпустила релиз безопасности - 1.5.9:
http://docs.kunena.com/index.php/Kunena_1.5.9_Read_Me

Цитировать
Security Related Fixes
This release contains a fix for one High Level SQL injection security vulnerability of Moderate Severity in an older plug-in (inherited from Fireboard).
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #78 : 01.02.2010, 22:08:58 »

Насколько мне известно Kunena выпустила релиз безопасности - 1.5.9:
http://docs.kunena.com/index.php/Kunena_1.5.9_Read_Me

Ну, в принципе, патч и для VirtueMart 1.1.4 есть (Женя выше писал об этом).
Думаю, просто пока на Vulnerable_Extensions_List не успели обновить данные.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #79 : 02.02.2010, 09:56:05 »

01.02.2010
Инклюдинг локальных файлов в Joomla ccNewsletter
Удаленный пользователь может получить доступ к важным данным на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #80 : 03.02.2010, 09:29:22 »

02.02.2010
SQL-инъекция в Joomla! JE Event Calendars
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #81 : 04.02.2010, 15:28:26 »

03.02.2010
SQL-инъекция в Joomla! jVideoDirect
Удаленный пользователь может выполнить произвольные SQL команды в базе данных приложения.

03.02.2010
Инклюдинг локальных файлов в Joomla AutartiTarot
Удаленный пользователь может получить доступ к важным данным на системе.

03.02.2010
SQL-инъекция в Joomla! Documents Seller
Удаленный пользователь может выполнить произвольные SQL команды на системе.

03.02.2010
SQL-инъекция в Joomla! JE Quiz Component
Удаленный пользователь может выполнить произвольные SQL команды в базе данных приложения.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #82 : 12.02.2010, 09:24:12 »

12.02.2010
SQL-инъекция в Joomla JEvents Search
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #83 : 18.02.2010, 10:55:09 »

17.02.2010
Межсайтовый скриптинг в Joomla EasyBook
Удаленный пользователь может произвести XSS нападение.

17.02.2010
SQL-инъекция в Joomla Webee Comments
Удаленный пользователь может выполнить произвольные SQL команды на системе.

17.02.2010
SQL-инъекция в Joomla JQuarks
Удаленный пользователь может выполнить произвольные SQL команды на системе.

17.02.2010
Обход каталога в Joomla AllVideos
Удаленный пользователь может получить доступ к важным данным на системе.

Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #84 : 27.02.2010, 13:17:40 »

26.02.2010
SQL-инъекция в Joomla HD FLV Player
Удаленный пользователь может выполнить произвольные SQL команды на системе.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #85 : 26.03.2010, 15:16:43 »

17.03.2010
SQL-инъекция в Joomla YaNC
Удаленный пользователь может выполнить произвольные SQL команды на системе.

18.03.2010
Множественные уязвимости в Joomla VXDate
Удаленный пользователь может произвести XSS нападение и выполнить произвольные SQL команды в базе данных приложения.

22.03.2010
Инклюдинг локальных файлов в Joomla! JE Form Creator
Удаленный пользователь может получить доступ к важным данным на системе.
Записан
Sulpher
Support Team
*****

Репутация: +339/-10
Offline Offline

Пол: Мужской
Сообщений: 1489


Миграция на Joomla 2.5 / 3.0


« Ответ #86 : 21.04.2010, 01:21:04 »

13.04.2010
AlphaUserPoints Local File Inclusion Vulnerability
A vulnerability has been discovered in the AlphaUserPoints component for Joomla, which can be exploited by malicious people to disclose potentially sensitive information.
Записан
Sulpher
Support Team
*****

Репутация: +339/-10
Offline Offline

Пол: Мужской
Сообщений: 1489


Миграция на Joomla 2.5 / 3.0


« Ответ #87 : 09.05.2010, 02:00:19 »

24.04.2010
SQL-инъекция в Joomla Online News Paper Manager
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в параметрах "cid" и "date_info" сценарием index.php (когда "option" установлен в "com_jnewspaper"). Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

19.04.2010
PHP-инклюдинг в Joomla Deluxe Blog Factory Component
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Уязвимость существует из-за недостаточной обработки входных данных в параметре "controller" сценарием index.php (когда "option" установлен в"com_blogfactory"). Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.

19.04.2010
PHP-инклюдинг в Joomla JA Comment Component
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Уязвимость существует из-за недостаточной обработки входных данных в параметре "view" сценарием index.php (когда "option" установлен в "com_jacomment"). Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.

19.04.2010
PHP-инклюдинг в Joomla Love Factory Component
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Уязвимость существует из-за недостаточной обработки входных данных в параметре "controller" сценарием index.php (когда "option" установлен в "com_lovefactory"). Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.
Записан
M|a|G
Новичок
*

Репутация: +0/-0
Offline Offline

Сообщений: 3


« Ответ #88 : 20.05.2010, 16:51:13 »

19.05.2010
Межсайтовый скриптинг в Joomla 3D Users Cloud Module
Уязвимость позволяет удаленному пользователю выполнить XSS нападение на целевую систему. Уязвимость существует из-за недостаточной обработки входных данных в параметре "tagcloud" сценарием modules/mod_usr3dcloud/tagcloud_rus.swf (когда "mode" установлен в "tags"). Атакующий может выполнить произвольный сценарий в браузере жертвы в контексте безопасности уязвимого сайта.

19.05.2010
PHP-инклюдинг в Joomla JE Job Component
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Уязвимость существует из-за недостаточной обработки входных данных в параметре «option» сценарием index.php. Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.

20.05.2010
Межсайтовый скриптинг в Joomla JComments Component
Уязвимость позволяет удаленному пользователю выполнить XSS нападение на целевую систему. Уязвимость существует из-за недостаточной обработки входных данных в параметре "name" сценарием administrator/index.php (когда "option" установлен в "com_jcomments", "task" установлен в "edit", "hiddenmenu" установлен в "1", и "cid" установлен в валидное значение comment id). Атакующий может выполнить произвольный сценарий в браузере жертвы в контексте безопасности уязвимого сайта.

Комментарий разработчика: данная уязвимость присутствует в JComments 2.1 и ниже. Для устранения ее рекомендуется обновиться до JComments 2.2. Ссылка на обсуждение проблемы: Межсайтовый скриптинг в Joomla JComments Component

20.05.2010
PHP-инклюдинг в Joomla SimpleDownload Component
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Уязвимость существует из-за недостаточной обработки входных данных в параметре "controller" сценарием index.php (когда "option" установлен в "com_simpledownload"). Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.

20.05.2010
PHP-инклюдинг в Joomla JE Quotation Form Component
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе. Уязвимость существует из-за недостаточной обработки входных данных в параметре "view" сценарием index.php (когда "option" установлен в "com_jequoteform"). Удаленный пользователь может выполнить произвольный PHP сценарий на целевой системе с привилегиями Web сервера.

« Последнее редактирование: 20.05.2010, 18:55:56 от smart » Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #89 : 07.07.2010, 11:28:58 »

24.06.2010
Межсайтовый скриптинг в Joomla CMS Realty
Удаленный пользователь может произвести XSS нападение.

24.06.2010
Межсайтовый скриптинг в Joomla Jobline
Удаленный пользователь может произвести XSS нападение.

24.06.2010
Множественные уязвимости в Joomla Gallery XML
Удаленный пользователь может выполнить произвольные SQL команды в базе данных приложения и получить доступ к важным данным на системе.

28.06.2010
Инклюдинг локальных файлов в Joomla JE Media Player
Удаленный пользователь может получить доступ к важным данным на системе.

30.06.2010
Инклюдинг локальных файлов в Joomla JE Story Submit
Удаленный пользователь может получить доступ к важным данным на системе.

05.07.2010
SQL-инъекция в Joomla BookLibrary From Same Author
Удаленный пользователь может выполнить произвольные SQL команды на системе.

06.07.2010
Множественные уязвимости в Joomla Listbingo
Удаленный пользователь может произвести XSS нападение и выполнить произвольные SQL команды в базе данных приложения.

06.07.2010
Межсайтовый скриптинг в Joomla RSComments
Удаленный пользователь может произвести XSS нападение.
Записан
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« Ответ #90 : 21.07.2010, 00:04:31 »

13.07.2010
SQL-инъекция в Joomla AutarTimonial
Удаленный пользователь может выполнить произвольные SQL команды на системе.

16.07.2010
Межсайтовый скриптинг в Joomla Rapid Recipe
Удаленный пользователь может произвести XSS нападение. 

16.07.2010
SQL-инъекция в Joomla redSHOP
Удаленный пользователь может выполнить произвольные SQL команды на системе. 

16.07.2010
SQL-инъекция в Joomla redSHOP
Удаленный пользователь может выполнить произвольные SQL команды на системе. 
Записан
Страниц: 1 2 [3] 4  Все   Вверх
  Добавить закладку  |  Печать  
 
Перейти в:  

Рейтинг@Mail.ru Rambler Top100 Powered by SMF 1.1.18 | SMF © 2006, Simple Machines

Joomlaforum.ru is not affiliated with or endorsed by the Joomla! Project or Open Source Matters.
The Joomla! name and logo is used under a limited license granted by Open Source Matters
the trademark holder in the United States and other countries.

LiveInternet