LiveInternetMail.ru
Форум русской поддержки Joomla!® CMS
21.05.2013, 22:20:51 *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

Войти
   
   Начало   Поиск Joomla 2.5 FAQ Joomla 1.5 FAQ Joomla 1.0 FAQ Правила форума Новости Joomla Войти Регистрация Помощь  
Страниц: 1 2 3 [4]  Все   Вниз
  Добавить закладку  |  Печать  
Автор Тема: Уязвимости расширений Joomla  (Прочитано 77182 раз)
0 Пользователей и 1 Гость смотрят эту тему.
Physicist
Support Team
*****

Репутация: +182/-0
Offline Offline

Пол: Мужской
Сообщений: 1025


Рябов Денис


« : 03.06.2008, 09:19:26 »

Уязвимости расширений Joomla (новости с сайта SecurityLab.ru)


Также не забываем смотреть "официальный" список уязвимостей расширений Joomla на http://docs.joomla.org/Vulnerable_Extensions_List.

Неофициальные источники об уязвимостях Joomla:
http://jeffchannell.com/Joomla/


подборка полезных ссылок от Langoliers ниже.
« Последнее редактирование: 17.02.2012, 11:49:51 от Physicist » Записан
 
Sulpher
Support Team
*****

Репутация: +339/-10
Offline Offline

Пол: Мужской
Сообщений: 1491


Миграция на Joomla 2.5 / 3.0


« Ответ #91 : 27.07.2010, 22:59:22 »

26.07.2010
SQL инъекция в VirtueMart 1.1.4

У атакующего с правами администратора есть возможность манипулировать данными из БД с помощью специально введённого URL.
Записан
AlexSmirnov
Support Team
*****

Репутация: +249/-7
Online Online

Пол: Мужской
Сообщений: 3218


ищите - и найдете


« Ответ #92 : 27.07.2010, 23:13:46 »

26.07.2010
SQL инъекция в VirtueMart 1.1.4

У атакующего с правами администратора есть возможность манипулировать данными из БД с помощью специально введённого URL.

Рекомендованное решение - обновление на версию 1.1.5
Записан
Sulpher
Support Team
*****

Репутация: +339/-10
Offline Offline

Пол: Мужской
Сообщений: 1491


Миграция на Joomla 2.5 / 3.0


« Ответ #93 : 23.10.2010, 11:52:06 »

JomSocial 1.8.8 Shell Upload Vulnerability
There is a file upload vulnerability in version 1.8.8 and earlier of JomSocial, the popular community extension for Joomla!.

Successful exploitation of this exploit requires the site to be configured to allow users to upload video files directly, which is disabled by default. If this feature is enabled, any file uploaded via the "add video" upload form will end up in http://[victim]/images/originalvideos/[your account's user id]/[unique file name]. This folder is not protected with an index, so if indexes are allowed retrieving the shell's filename is trivial.

Listed on the JomSocial Changelog as "BUG: 4495"

SOBI2 2.9.3.1 Code Injection CSRF Exploit
SOBI2's admin panel doesn't explicitly check for _POST requests, nor does it have a nonce.

http://[victim]/administrator/index.php?stpl=default&returnTask=editTemplate&task=saveConfig&option=com_sobi2&editing=config&templateContent=[URL-Encoded PHP]

Successful exploitation of this exploit requires a site administrator to visit a malicious URL while logged in to the backend.

The location of the overwritten file in this case is components/com_sobi2/templates/default/sobi2.details.tmpl.php
Записан
Oriy
Осваиваюсь на форуме
***

Репутация: +2/-0
Offline Offline

Пол: Мужской
Сообщений: 42


«ЗРЮ НА СYЕТY СYЕТЪ»


« Ответ #94 : 14.12.2010, 14:54:51 »

Подскажите а как проверить, протестировать сайт на уязвимость? Протестировать те расширения которые у меня стоят!.. Хаки нашел тут: http://www.hackzone.ru/exploit/view/id/4284/
Записан
Langoliers
Завсегдатай
*****

Репутация: +61/-2
Offline Offline

Пол: Мужской
Сообщений: 732


Если б Я изучал людей, то был бы паразитологом


« Ответ #95 : 18.12.2011, 10:57:50 »

Считаю тему актуальной и поэтому добавлю пару ссылок, и по возможности сами уязвимости.
Постоянно обновляющийся список уязвимостей и эксплоитов Joomla и расширений:
http://www.joomlaexploit.com/
Постоянно обновляющийся список уязвимостей и эксплоитов VirtueMart:
http://www.virtuemartexploit.com/
Ветка форума Antichat, регулярно обновляющаяся:
http://forum.antichat.ru/thread50600.html*
Надеюсь за последнюю меня не заругают(вроде в правилах форума нет пункта, запрещающего выкладывания подобной инфы). Не смотря на то, что там уязвимости ищут для использования, можно так же использовать эту информацию для защиты и предотвращения взлома сайтов. Хороша эта ссылка тем, что там люди сами ищут уязвимости, и зачастую находят их раньше самих разработчиков.

Отличный ресурс Online сканер уязвимостей Joomla и других CMS:
http://hackertarget.com/joomla-security-scan/
Вводим адрес сайта, e-mail, код подтверждения, ставим галочку и ждем письма с ссылкой, для проверки почты. После перехода идем в Online Scans - Joomla Security Scan. Вводим инфу повторно и ждем минут 5-10. На почту придет письмо со вложенным PDF документом, где будет содержаться вся информация о сайте и уязвимостях. Очень полезный сервис. Файлы PDF вирусов не содержат (никакой активности не происходит).

Так же не забываем про проект OWASP Joomla Vulnerability Scanner разработанный на Perl и для запуска этот сканер требует сам Perl, установленный на компе, с любой OS

*Эта информация предоставлена исключительно в ознакомительных целях! Ни в коем случае не применяйте ее в губительных целях!

P.S Из личного использования хочу сказать, что сама Joomla, во всяком случае 1.5.x хорошо защищена, поэтому, чем меньше расширений будет установлено у Вас на сайте, тем меньше шансов, что его взломают (по крайней мере защищен он будет лучше) ну и чем меньше расширений, тем быстрее бегает сайт  Smiley

P.P.S. Думаю стоит переименовать тему в "Уязвимости расширений Joomla" без того, что в скобках.
« Последнее редактирование: 18.12.2011, 11:52:06 от Langoliers » Записан
AlexSmirnov
Support Team
*****

Репутация: +249/-7
Online Online

Пол: Мужской
Сообщений: 3218


ищите - и найдете


« Ответ #96 : 19.12.2011, 19:47:05 »

Подскажите а как проверить, протестировать сайт на уязвимость? ...

заранее примите свой Joomla сайт, даже стандартный из коробки, не говоря о расширенном, за уязвимый, и Вы будуте недалеки от истины.

уязвимости могут быть как внутри сайта, так и вне него. воспользуйтесь поиском по интернету.
« Последнее редактирование: 14.03.2013, 03:56:44 от AlexSmirnov » Записан
proandrey
Осваиваюсь на форуме
***

Репутация: +1/-0
Offline Offline

Пол: Мужской
Сообщений: 28


« Ответ #97 : 27.09.2012, 20:31:48 »

AlexSmirnov, порекомендуйте на что обратить внимание в первую очередь
Записан
winstrool
Осваиваюсь на форуме
***

Репутация: +5/-0
Offline Offline

Сообщений: 84


(___White_Cat___)


« Ответ #98 : 09.03.2013, 08:30:22 »

Внесу свою лепту)
Уязвимости расширений Joomla (багтрек с сайта https://forum.antichat.ru/thread50600.html)

Joomla "com_jomtube" component SQL Injection
https://forum.antichat.ru/showpost.php?p=3311401&postcount=262
Записан
Страниц: 1 2 3 [4]  Все   Вверх
  Добавить закладку  |  Печать  
 
Перейти в:  

Рейтинг@Mail.ru Rambler Top100 Powered by SMF 1.1.18 | SMF © 2006, Simple Machines

Joomlaforum.ru is not affiliated with or endorsed by the Joomla! Project or Open Source Matters.
The Joomla! name and logo is used under a limited license granted by Open Source Matters
the trademark holder in the United States and other countries.

LiveInternet