Новости Joomla

🏆 Открыто голосование за Joomla в премии CMS Critic People’s Choice Awards 2025

🏆 Открыто голосование за Joomla в  премии CMS Critic People’s Choice Awards 2025

🗓 Голосование продлится до 27 февраля 2026 года.

👩‍💻 Проголосовать! 👩‍💻

Номинации, в которых можно проголосовать за Joomla:
⭐️ Best Free CMS
⭐️ Best Open Source CMS
⭐️ Best Enterprise CMS

Также в номинации Best e-Commerce Solution участвуют компоненты интернет-магазинов для Joomla:
⭐️ HikaShop
⭐️ Virtuemart

В номинации Best Website Builder оказались:
⭐️ YooTheme
⭐️ SP Page Builder

Что такое CMS Critic Awards?
С 2012 года премия CMS Critic Awards занимает особое место в сообществе систем управления контентом (CMS). Это единственный в своем роде сайт, который составляет рейтинг системы управления контентом и связанных с ними решений на рынке — от малого до крупного и подчеркивает их инновации и услуги.

Каждый год награда CMS Critic Awards присуждается одному победителю в различных отраслевых категориях, таких как: «Лучшая облачная CMS», «Лучший DXP», «Лучшая Headless CMS и других. Затем результаты оглашаются через СМИ вместе с выбором редакции CMS Critic.
В этом году премия вернулась к своим традициям и только TOP-5 движков по количеству номинаций попали в 2-й этап - голосование.

@joomlafeed

👩‍💻 Вместе мы развиваем Joomla: станьте Joomfluencer!

👩‍💻 Вместе мы развиваем Joomla: станьте Joomfluencer!

Вы уверенно чувствуете себя перед камерой, динамичны, обаятельны и всегда улыбаетесь? Чувствуете себя искателем приключений, готовым поделиться своими исследованиями CMS Joomla!, взять интервью у видных деятелей сообщества, пообщаться лично или по видеосвязи с волонтерами Joomla или отправиться на поиски новых идей?

Joomla ищет одного или нескольких волонтеров, готовых вдохнуть новую жизнь в обсуждение Joomla, ее CMS, пользователей, сообщества и многого другого.

Возможны самые разные форматы и темы: шортсы, интервью, аналитика и разборы в режиме реального времени, быстрые советы и рекомендации, знакомство с миром Joomla, изучение открытого исходного кода... Нет никаких ограничений!

Joomla! уже активно представлена ​​во многих социальных сетях:
- 155K подписчиков на Facebook,
- 55K подписчиков на X (ранее Twitter),
- 16K подписчиков на YouTube,
- 14K подписчиков на LinkedIn,
- 5,7K подписчиков в Instagram
а так же другие площадки ждут вас. Аккаунты Threads и Bluesky относительно новые, но их популярность только растёт!

А если хватит энергии, можно рассмотреть и TikTok!

❓ Итак, вы готовы?
👉 Свяжитесь с отделом маркетинга по адресу: marketing@community.joomla.org

Подробности в статье в Joomla Community Magazine.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 23 Ответов
  • 7446 Просмотров
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Ломанули сегодня 4 сайта на Joostina 1.3.0.4, RC5. Из сторонних компонентов только ads-y на одном сайте.
на всех установлен easy SEF - не помог видимо)
Увод пароля к ftp исключен, знаем, проходили)
База осталась нетронутой, файлы записывались в корень сайта

Злоумышленнику удавалось закачать на сайт свой php файл, который уже в свою очередь давал ему полный доступ к сайту.
Пример аналогичный для Joomla: http://www.hack0wn.com/view.php?xroot=337.0&cat=exploits

Возможности сохранения и вникания в ломанное к сожалению не было - хостер быстро отреагировал, поэтому из улик мало что осталось

Вопрос в том, как это можно сделать не имея доступа к ftp. Хотелось бы разобраться в проблемных местах Joostina. Буду признателен за любые полезные материалы по взлому/защите (кроме разумеется прав на файлы и проверки компа антивирусом))

Вообще ребята, как у Вас со статистикой взлома Joostina? частенько бывает или нет?
*

boston

  • Захожу иногда
  • 495
  • 222 / 3
Re: Безопасность Joostina - взлом сайтов
« Ответ #1 : 26.11.2010, 01:30:48 »
За всё время существования проекта ни разу не видел темы о взломе Joostina.

Для детального анализа нужны логи, без них можно только руками развести.


Давай по порядку расскажи что и как случилось, начиная с версии системы. Потому как 1.3.0.4 RC5 не существует на сколько мне известно.



Лучше не дублировать темы. Ту тему закрою и укажу ссылку сюда.
Самая новая Joostina 1.3.0.5 UTF-8 stable | О найденных ошибках сообщаем | Расширения Joostina
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Безопасность Joostina - взлом сайтов
« Ответ #2 : 26.11.2010, 04:39:36 »
интересненько, очень интересненько

враги сожгли родную хату
*

Gold Dragon

  • Захожу иногда
  • 289
  • 33 / 2
Re: Безопасность Joostina - взлом сайтов
« Ответ #3 : 26.11.2010, 12:05:09 »
один раз взломали у меня сайт J1.1.3. Но больше по моей халатности. на файле конфигурации  стояли права 777. Не знаю как но в файл внесли изменения в описание сайта и отключили его...
*

Vladzimir

  • Захожу иногда
  • 107
  • 22 / 1
  • В очередь! в очередь! День Сурка © М.Борзыкин
Re: Безопасность Joostina - взлом сайтов
« Ответ #4 : 26.11.2010, 15:00:52 »
Если не было заливки ШЕЛЛА, то только через криворукость админа хостинга, ибо это можно сделать только через соседей.
Второй вариант - подобрали пароль к админке, далее залили шелл.
Ну а то что файлы писались в корневой каталог - 100% соседи.
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #5 : 26.11.2010, 19:15:12 »
За всё время существования проекта ни разу не видел темы о взломе Joostina.
очень радует и обнадеживает)

Для детального анализа нужны логи, без них можно только руками развести.
Давай по порядку расскажи что и как случилось, начиная с версии системы. Потому как 1.3.0.4 RC5 не существует на сколько мне известно.
версии 1.3.0.4  и один на 1.3.0 RC5 (давнишний rc, руки обновить не доходили)
утром на всех сайтах светился привет от турецкого факера iSKORPiTX
был заменен или изменен файл index.php к корне сайтов с правами 440 (как?)
сам файл index.php заполучить не удалось, хостер удалил первее), но толку все равно от него мало, что в нем и так понятно примерно.
пароли к фтп были разные, с доступом к конкретному сайту, на один из них после смены пароля даже не заходил, так что этот вариант исключаю полностью.
Все сайты на одном хостинге, так что есть подозрение на взлом хостинга, но кто ж признается в таком. Хостер пока молчит, обещают выслать логи, поглядеть у себя.
В логах хостинга ничего подозрительного нет. Более интересно пишет easysef, но тоже ничего подозрительного...

Отбрутить админку нереально наверное - 20 символов сложноватых, + скрыта

Месяц назад был сломан аналогичным образом один из этих сайтов. Тоже висел турецкий факер, но с другим названием. Тогда в логе атак SEF было указано "Дистанционное включение файла - 1шт", а в логе куча таких записей на это время:
Код: ini
2010-10-25	01:56:24	Page not found (404)	218.22.27.138	138.27.22.218.broad.static.hf.ah.cndata.com	Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; en) Opera 9.0	GET	/cgi-bin/overmain?args=d29ya3N0YXRpb249ODIuMjA5LjExNi4xNTcmdXJsPWFIUjBjRG92TDNOdlltVnlkbWxsZHk1dmNtY3ZabTl5ZFcwdmFXNWtaWGd1Y0dodyZwcm9maWxlPUlQUl9GSUVMRFRFQ0gmdXNlcj0tJm9sPTAmcmE9MCZhbD0wJnJhdGluZ3M9bnI=	http://site.org/cgi-bin/overmain?args=d29ya3N0YXRpb249ODIuMjA5LjExNi4xNTcmdXJsPWFIUjBjRG92TDNOdlltVnlkbWxsZHk1dmNtY3ZabTl5ZFcwdmFXNWtaWGd1Y0dodyZwcm9maWxlPUlQUl9GSUVMRFRFQ0gmdXNlcj0tJm9sPTAmcmE9MCZhbD0wJnJhdGluZ3M9bnI=
2010-10-25 01:56:26 Page not found (404) 111.160.68.30 111.160.68.30 Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; en) Opera 9.0 GET /cgi-bin/overmain?args=d29ya3N0YXRpb249ODIuMjA5LjExNi4xNTcmdXJsPWFIUjBjRG92TDNOdlltVnlkbWxsZHk1dmNtY3ZabTl5ZFcwdmFXNWtaWGd1Y0dodyZwcm9maWxlPUlQUl9GSUVMRFRFQ0gmdXNlcj0tJm9sPTAmcmE9MCZhbD0wJnJhdGluZ3M9bnI= http://site.org/cgi-bin/overmain?args=d29ya3N0YXRpb249ODIuMjA5LjExNi4xNTcmdXJsPWFIUjBjRG92TDNOdlltVnlkbWxsZHk1dmNtY3ZabTl5ZFcwdmFXNWtaWGd1Y0dodyZwcm9maWxlPUlQUl9GSUVMRFRFQ0gmdXNlcj0tJm9sPTAmcmE9MCZhbD0wJnJhdGluZ3M9bnI=

понимаю, что это ничего, буду ждать каких-то ответов от хостера, уж очень подозрительно следы заметают

Лучше не дублировать темы. Ту тему закрою и укажу ссылку сюда.
прошу прощения, автопереброска тем порой удивляет))

ПС Поглядел темы по взлому на хакерских форумах, очень огорчило: на заказ от 500$ to 15000$ от сложности, я так понял, невыполнимых задач нет, вопрос денег и времени
« Последнее редактирование: 26.11.2010, 20:07:44 от colors »
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #6 : 26.11.2010, 21:30:35 »
Если не было заливки ШЕЛЛА, то только через криворукость админа хостинга, ибо это можно сделать только через соседей.
Второй вариант - подобрали пароль к админке, далее залили шелл.
Ну а то что файлы писались в корневой каталог - 100% соседи.
хм, разве я из своего аккаунта со всеми правами могу получить доступ к соседу?
*

Vladzimir

  • Захожу иногда
  • 107
  • 22 / 1
  • В очередь! в очередь! День Сурка © М.Борзыкин
Re: Безопасность Joostina - взлом сайтов
« Ответ #7 : 26.11.2010, 21:36:55 »
Можете, если знаете полный путь к его аккаунту, и у админа хостинга кривые руки.

И потом, в большинстве случаев взлом идет через админку, я везде стараюсь ставить  htaccess авторизацию для нее.
*

maxim-fade

  • Осваиваюсь на форуме
  • 41
  • 14 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #8 : 26.11.2010, 23:12:28 »
Доброй ночи, сегодня тоже сломали сайт на Joostina 1.3.0.4::800 build.

Подпись была от турецкого факера iSKORPiTX.

Заменили содержимое configuration.php

На хостинге (Masterhost) разводят руками. Но восстановили из бэкапа.


Странно все это? похоже есть дырка на хостинге или в joostina.

*

boston

  • Захожу иногда
  • 495
  • 222 / 3
Re: Безопасность Joostina - взлом сайтов
« Ответ #9 : 27.11.2010, 02:19:46 »
Логи, логи давайте. Без них невозможно понять в чем ошибка и проблема.
Самая новая Joostina 1.3.0.5 UTF-8 stable | О найденных ошибках сообщаем | Расширения Joostina
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Безопасность Joostina - взлом сайтов
« Ответ #10 : 27.11.2010, 03:29:57 »
Коля, дело не в логах
хосты бомбят, сайты тут не причем
инфу турки с серверов дергают из БД

как БД защищены вопрос?

а вопрос и к хостеру и к хозяину сайта
что они сами для защиты данных БД делают?
*

Gold Dragon

  • Захожу иногда
  • 289
  • 33 / 2
Re: Безопасность Joostina - взлом сайтов
« Ответ #11 : 27.11.2010, 08:39:23 »
а кто вам сказал что беда не у вас на компе? Сидел троянчик на компе, скинул на Энный адрес пароль доступа к серверу по FTP из того же Total commaner`a

И не надо супер-пупер мудрить...
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #12 : 27.11.2010, 16:37:22 »
Коля, дело не в логах
хосты бомбят, сайты тут не причем
инфу турки с серверов дергают из БД

как БД защищены вопрос?

а вопрос и к хостеру и к хозяину сайта
что они сами для защиты данных БД делают?

а какие варианты защиты БД есть?
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #13 : 27.11.2010, 16:38:47 »
И потом, в большинстве случаев взлом идет через админку, я везде стараюсь ставить  htaccess авторизацию для нее.
можно поподробнее как это делается?
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #14 : 27.11.2010, 16:48:08 »
а кто вам сказал что беда не у вас на компе? Сидел троянчик на компе, скинул на Энный адрес пароль доступа к серверу по FTP из того же Total commaner`a
И не надо супер-пупер мудрить...
за свои сайты уверен на 99,99% Одним даже не пользовался после смены

пообщался с "соседями" того же хостинга, оказывается я не одинок, в эту ночь очень многие сайты ломанули, в основном Joomla $& eCommerce
у девченки сайт на HTML пострадал, взлом HTML - вот это мастерство!!)))

В общем на хостинг очень большие подозрения. А в логах все чисто, ничего нет необычного. К хостеру обратились совместно "че за фигня мол?" обещал отписаться о случившемся, пока молчит
*

Gold Dragon

  • Захожу иногда
  • 289
  • 33 / 2
Re: Безопасность Joostina - взлом сайтов
« Ответ #15 : 27.11.2010, 17:23:40 »
ну тогда конечно хостинг виноват :)

тогда можно перефразировать.. кто сказал что хостер трояна не подцепил ? :) У меня один раз даже HTML файлы заразились.. Так что и такое бывает

ЗЫ
хотя есть всегда 1% что сам виноват ;)
*

Gold Dragon

  • Захожу иногда
  • 289
  • 33 / 2
Re: Безопасность Joostina - взлом сайтов
« Ответ #16 : 27.11.2010, 17:24:53 »
так что проблема не в безопасности кода Joostina.. Как говорится 95% информации похищают путём воровства жёсткого диска, а всё остальное "взлом" :)
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Безопасность Joostina - взлом сайтов
« Ответ #17 : 27.11.2010, 17:48:04 »
Цитировать
а какие варианты защиты БД есть?
защита БД, это непосредственно задачи хостера
*

boston

  • Захожу иногда
  • 495
  • 222 / 3
Re: Безопасность Joostina - взлом сайтов
« Ответ #18 : 27.11.2010, 17:58:46 »
Всё таки как будет хоть что-то ясно, сообщите пожалуйста.
Самая новая Joostina 1.3.0.5 UTF-8 stable | О найденных ошибках сообщаем | Расширения Joostina
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #19 : 03.12.2010, 09:20:37 »
Ответ хостера.
"Недавно была найдена уязвимость в ядре операционной системы Linux, после этого начали появляться программы эксплоиты, при помощи которых можно получить root доступ к серверу. Но, для того, что б использовать эксполит необходимо иметь хостинг аккаунт на сервере, не имея хостинг аккаунта взломать сервер нереально. Тут большой плюс для хакера сыграли системы управления, которые стоят на сайтах, легко взламывая систему управления злоумышленник закачивал на сервер вредоностный код и получал неограниченные права в пределах одного сервера. После получения доступа злоумышленник выполнял код, который заменял файлы index.html, index.htm, index.php, default.htm, default.html, если файлы не существовали, то они создавались. В файлах содержался рекламный плакат "hacked by xxxx". Скрипт, который производил заражение тут же удалялся. В итоге обнаружить источник заражения было очень тяжело. Тем не менее администраторам, которые в ту ночь активно боролись с вредителем удалось обнаружить взломанные пользовательские аккаунты и захватить эксплоит для дальнейшего определения уязвимости, которая использовалась для получения привилегий. В период с 2-х до 9 утра была написана программистами программа, которая восстанавливала зараженные файлы из последней резервной копии.
После того, как администраторами была найдена уязвимость, через которую осуществлялся взлом оказалось, что патча для нее просто нет, кроме этого в репозитории и на сегодняшний нет ядра Linux, в котором эта дыра закрыта. Для того, что б закрыть эту дыру администраторами был выполнен ряд действий, которые просто не дадут злоумышленнику использовать данную уязвимость в ядре....

публичное оглашение в первый же день проблемы, до того, как она была решена привело к тому что, каждый бы умелец захотел бы что-то попробовать запустить. Так что в данном случае считаю полностью уместным умалчивание информации. Пишу же Вам только тогда, когда программисты и администраторы написали подробный алгорим по защите от эксплоита и повышению безопасности. Данный алгоритм внедрен на существующих серверах и будет использоваться на всех новых. "


Если верить пустым логам (если они не чистились хостером или взломщиком), то ломали не через joostina. Что весьма радует  ^-^
*

era

  • Администратор
  • 1588
  • 392 / 5
  • В туалете лучше быть пользователем, чем админом.
Re: Безопасность Joostina - взлом сайтов
« Ответ #20 : 03.12.2010, 09:29:28 »
Недавно была найдена уязвимость в ядре операционной системы Linux...
...патча для нее просто нет, кроме этого в репозитории и на сегодняшний нет ядра Linux, в котором эта дыра закрыта...
чё-то как-то не верится. Что-ж это за дистрибутив такой, что к к нему патчи по пол года выпускают...
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #21 : 03.12.2010, 19:01:30 »
Дыра в ядре Linux до версии 2.6.36 была обнаружена и попала в сеть в конце октября
*

boston

  • Захожу иногда
  • 495
  • 222 / 3
Re: Безопасность Joostina - взлом сайтов
« Ответ #22 : 07.12.2010, 00:34:56 »
:)
Ну вот и славненько, но к вопросам безопасности любых сайтов ( в том числе на Joostina ) - надо подходить очень и очень серьёзно.
Самая новая Joostina 1.3.0.5 UTF-8 stable | О найденных ошибках сообщаем | Расширения Joostina
*

colors

  • Захожу иногда
  • 95
  • 0 / 0
Re: Безопасность Joostina - взлом сайтов
« Ответ #23 : 07.12.2010, 09:23:23 »
.. вопросам безопасности любых сайтов ( в том числе на Joostina ) - надо подходить очень и очень серьёзно.
да уж.. проснулся утром, сел за комп, а там - никакой многомесячной работы, реклама и клиенты в форточку, есть только жутко злые заказчики :)
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 4233
Последний ответ 25.05.2023, 08:49:57
от Театрал
Похоже на взлом J! 3.5

Автор memo

Ответов: 7
Просмотров: 3687
Последний ответ 23.09.2022, 10:56:06
от marksetter
Изолирование папок сайтов на OpenServer

Автор Lemady

Ответов: 41
Просмотров: 8409
Последний ответ 29.11.2021, 15:47:31
от KoreshS
[Решено] Заразились в один день 4 аккаунта по 10 сайтов

Автор Stich SPb

Ответов: 356
Просмотров: 82278
Последний ответ 13.09.2019, 18:49:33
от diana1975
Генерируются материалы (взлом?)

Автор vanchou

Ответов: 3
Просмотров: 1351
Последний ответ 05.04.2018, 17:33:37
от wishlight