Новости Joomla

Вышли релизы безопасности Joomla 5.3.4 и Joomla 4.4.14

Релиз безопасности Joomla 5.3.4

Проект Joomla спешит сообщить о выпуске Joomla 5.3.4 и Joomla 4.4.14. Это релиз безопасности для серии Joomla 5.3 и релиз безопасности для серии Joomla 4.4.

Joomla REST API без прав суперадминистратора. RBAC в Joomla

Joomla REST API без прав суперадминистратора. RBAC в Joomla

👩‍💻 Joomla REST API без прав суперадминистратора. RBAC в Joomla.На канале известного французского разработчика и специалиста по Joomla REST API Alexandre ELISÉ вышло новое видео.RBAC (Role-Based Access Control) - это управление доступом на основе ролей, метод управления доступом к ресурсам, основанный на назначении ролей пользователям. Вместо назначения прав каждому пользователю точечно права доступа группируются по ролям, а пользователи получают доступ к ресурсам уже в зависимости от своей роли. В контексте Joomla и REST API он может даже мешать работе: без авторизованного пользователя вы не можете даже показать контент. В видео показано как решить данную проблему. Создаётся "технический пользователь", которому разрешается просматривать контент, но не разрешено создавать, редактировать, удалять и т.д. И все запросы к REST API идут с использованием его токена. [fr-FR] Services Web API Joomla SANS être Super Admin RBAC natif avec Joomla@joomlafeed #joomla #разработка #rest

0 Пользователей и 1 Гость просматривают эту тему.
  • 12 Ответов
  • 1992 Просмотров
*

shurakana

  • Давно я тут
  • 792
  • 50 / 6
...или защита от кулхацкеров..  ;D

Предлагаю здесь выкладывать способы определения движка сайта и компонентов - JoomShopping, VirtueMart и пр. А также, возможные методы устранения.
Спойлер
[свернуть]

1) Определение по админке. Защита админки (или Смена пути админки - для SEO). Долго смотрел на всякие плагины, пытался вручную переименовать пути и папки, но не получается, а плагины защиты странноватые.
С такими плагинами проблем возникать не должно в принципе!. А если возникают то это уже не серьезно. Ставить опасно. (имею ввиду новичков)
Решил отбросить стандартные решения. Вспомнил if else, и $_GET'ы в url, т.к. недавно делал отказ от подписки в JoomShopping. Придумал простое решение, но так как нигде не встречал, решил поделиться, думаю многим полезно будет.
Спойлер
[свернуть]

Я думаю очень хорошо что админка будет отдавать ответ 404. Меньше приставать будут.
Эта подпись отображается внизу каждого Моего сообщения. Я также могу использовать BB код и смайлы.
*

WebDisaster

  • Захожу иногда
  • 108
  • 12 / 0
На правах ИМХО. "Прятать движок" - слишком трудоёмко и слишком мало смысла. Большинство взломов не "целевые" (против конкретного сайта), а конвейерные (как я бы их назвал). Т.е. тупой бот обходит сайты и пытается поочерёдно применить известные эксплоиты. В своих логах доступа вижу, что 9 из 10 попыток "взлома" заточены совсем не под Joomla - чаще всего WordPress или что-то ещё. При этом "выцепить" Joomla из общей массы CMS "вручную" всегда элементарно - запросить что-нибудь в духе index.php?option=com_content&task=view&id=1&Itemid=1 и посмотреть ответ сервера.
*

shurakana

  • Давно я тут
  • 792
  • 50 / 6
Поэтому, у меня родилась очередная идейка..  ;D
При установке Joomla, можно выбрать префикс базы данных, типа добавляет +100500 к безопасности и пр.
Что, если сделать добавление префикса ко всем папкам, картинкам, .xml и .ini и другим файлам которые можно легко определить? Это ведь добавит уникальности.
Соответственно запрос index.php?option=com_content.. уже не прокатит, надо будет что-то типа index.php?option=jX4efx_com_content...
Эта подпись отображается внизу каждого Моего сообщения. Я также могу использовать BB код и смайлы.
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
*

wishlight

  • Гуру
  • 5062
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
Таки Joomla легко узнать. Спрятать не получиться или это уже будет другой движок.
*

shurakana

  • Давно я тут
  • 792
  • 50 / 6
Неверная идея.
Поточнее?

Таки Joomla легко узнать. Спрятать не получиться или это уже будет другой движок.
Ну вот я и спрашиваю, по каким еще признакам можно узнать Joomla? Естественно свой шаблон, смена классов это уже сделано...

А что на счет "двухфакторной аутентификации", про все сказали а про нее нет?..))
Эта подпись отображается внизу каждого Моего сообщения. Я также могу использовать BB код и смайлы.
*

wishlight

  • Гуру
  • 5062
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
роботс.. Или структуру папок тоже поменяете?
*

shurakana

  • Давно я тут
  • 792
  • 50 / 6
А че там с роботс? Если нет прямых ссылок на папку что там ПС'ам делать? Может незнаю чего то?
Эта подпись отображается внизу каждого Моего сообщения. Я также могу использовать BB код и смайлы.
*

wishlight

  • Гуру
  • 5062
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
Вас не ПС ломать пытаются.
*

shurakana

  • Давно я тут
  • 792
  • 50 / 6
роботс.. Или структуру папок тоже поменяете?
Отсюда я понял что (вы имели ввиду) в роботс прописаны директории. Так вот я говорю что их можно не прописывать, ведь туда нет прямых ссылок..

Вы же наверно instalation, libraries и пр. там удаляете..
Эта подпись отображается внизу каждого Моего сообщения. Я также могу использовать BB код и смайлы.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Joomla легко определить по исходному коду шаблона в шапке, пути к компонентам, плагинам, по хидерам ответа сессии
*

shurakana

  • Давно я тут
  • 792
  • 50 / 6
по хидерам ответа сессии
Можно на счет этого подробнее? Остальное ерунда..
Эта подпись отображается внизу каждого Моего сообщения. Я также могу использовать BB код и смайлы.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Можно на счет этого подробнее? Остальное ерунда..
так откройте HTML код страницы и все увидите сами
Цитировать
по хидерам ответа сессии
ответы посмотрите, различные расширения как и сам движок пишут "много лишнего"

ну на счет путей к компонентам модулям и плагинам думаю это понятно

любой бот уже знает все места куда надо "стукнуть" для определения cms
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как выявить вредоностный код на CMS Joomla?

Автор stud_pro

Ответов: 1
Просмотров: 2376
Последний ответ 23.04.2024, 10:06:10
от wishlight
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 3248
Последний ответ 25.05.2023, 08:49:57
от Театрал
Скрипты защиты Joomla 4

Автор mister_boy

Ответов: 6
Просмотров: 3256
Последний ответ 16.05.2023, 16:38:58
от mister_boy
Компоненты и скрипты для защиты сайта. Логи атак на сайты

Автор wishlight

Ответов: 678
Просмотров: 265689
Последний ответ 14.09.2022, 14:29:43
от wishlight
Способы защиты сайта от DDoS атак?

Автор IgorMJ

Ответов: 7
Просмотров: 2638
Последний ответ 05.10.2021, 21:39:26
от ShopES