Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 14 Ответов
  • 5293 Просмотров
*

danik.html

  • Живу я здесь
  • 2650
  • 353 / 4
Все чаще вижу что распространенные библиотеки грузят с googleapis.com, что вобщем-то очень неплохо.
Задался вопросом - а что с нашей любимой Joomla, нельзя ли ее заставить грузить свой ненаглядный мутулз с Google?
Нашел это , но это оказалось не совсем то... Разработчик плагина какойто странный однако).
За 5 минут написал свой. Есть ли факты против загрузки c Google? ынтересно былоб услышать их...


[вложение удалено Администратором]
【Мегапак Virtuemart:
 • метатеги (description,keywords)
 • заголовки (title)
 • красивые алиасы (чпу) без тормозов и дублей!
*

danik.html

  • Живу я здесь
  • 2650
  • 353 / 4
Mootoos загруженный с сервера с Joomla весит 72кб.
Тот же скрипт, загруженный с Google - 18кб.

Со стороны владельца сайта - не нужно постоянно тратить 72кбайта трафика на каждого посетителя.
Со стороны посетителя - не нужно тратить лишние 54кбайта трафика (что значит ждать дополнительное время), а может даже все 72 (если мутулз уже закэширован с Googleа

Я понимаю что все вы сидите на мегабитных тарифах, и посмеиваетесь глядя на эти цыфры. Но поверьте, не у всех шустрый интернет. Че, забыли что мы живем в России (большинство)?

Я например вобще ща сижу на gprs-модеме, который больше 10кбайт/с не тянет. И при всем желании dsl подключить не могу. А у тех что на dsl сидят в моей округе - скорость немногим больше(так как тариф безлимитный) - около 12кбайт/с
【Мегапак Virtuemart:
 • метатеги (description,keywords)
 • заголовки (title)
 • красивые алиасы (чпу) без тормозов и дублей!
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
У меня, как и у Google работает gzip. И пользователи будут скачивать у меня те-же 18кб (ну или сколько там от версии зависит)
Как-то ставил подобный плагин. Но из-за него админка перестала работать, а времени не было разбираться.
Хотелось бы аналогичный плагин, но загружающий mootols с яндексового хостинга java-скриптов. Будет эффективнее, т.к. для многих российских провайдеров - это домашняя сеть без ограничени скорости.
« Последнее редактирование: 13.09.2010, 01:28:29 от ChaosHead »
*

vadim s. sabinich

  • Захожу иногда
  • 139
  • 11 / 0
  • переводчик-любитель
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
Включил твой плагин, посыпались ошибки:
Цитировать
Firebug cannot find _firebugConsole element true Window muzalliance.ru
Firebug cannot find _firebugConsole element true Window muzalliance.ru
Class is not defined
[Break on this error] var JCaption = new Class({
caption.js (строка 21)
window.addEvent is not a function
[Break on this error] window.addEvent('domready',function(){
scripts.js (строка 42)
window.addEvent is not a function
[Break on this error] window.addEvent('domready', function(){
jquery.js (строка 21)
Class is not defined
[Break on this error] eval(function(p,a,c,k,e,r){e=function(...ion|switch|Fx|load'.split('|'),0,{}))
roktabs.js (строка 18)
window.addEvent is not a function
[Break on this error] window.addEvent('domready', function(){
muzalliance.ru (строка 31)
Fx is not defined
[Break on this error] RokTabsOptions.transition.push(Fx.Transitions.Quint.easeInOut);
muzalliance.ru (строка 801)

и мутулз ваще не грузит и не работает. Чего делать?
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
мутулз не загрузился

если ты вот про этот плаг
http://joomlaforum.ru/index.php/topic,129428.msg708226.html#msg708226

то от него тоже тольку помоему никакого - ставлю Yandex-овский плаг, мутулз, загруженный sabinich-ем на народ весит также 72 кб, какой тогда от него прок?

твой Google мутулз весит 18 кб, но почему-то ваще не подцепляется
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Mootools в Joomla - это сам mootools + mootools more + часть кода для совместимости с предыдущими версиями.
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
Mootools в Joomla - это сам mootools + mootools more + часть кода для совместимости с предыдущими версиями.
это хорошо :) только вот как сделать чтоб он весил 18 кб, а не ненужных 72 :)
*

ChaosHead

  • Гуру
  • 5242
  • 451 / 13
Сделать то можно, только компоненты использующие его и модули, а так-же веню в админке работать не будет. :)
Я пробовал пересобирать его. Удалось немного уменьшить, убирая неиспользуемые на моем сайте части кода. Уменьшил совсем слегка, времени убил кучу и в итоге забил.
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
Наработался :)

Блин, а как тогда вот этот чувак http://notebookclub.org/ сделал сайт на Joomla вообще без подгрузки мутулза? Или он у него вообще не юзается?
*

danik.html

  • Живу я здесь
  • 2650
  • 353 / 4
это хорошо :) только вот как сделать чтоб он весил 18 кб, а не ненужных 72 :)
Настроить gzip-сжатие скриптов ;)
Можно тупо поставить какойнить плагин для этих целей - он сам все сделает
【Мегапак Virtuemart:
 • метатеги (description,keywords)
 • заголовки (title)
 • красивые алиасы (чпу) без тормозов и дублей!
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
Порекомендуешь такой плагин?

Может он мне и все другие js сожмет - у меня куча jquery грузится на сайте и не могу понять откуда и че с этим делать :)
« Последнее редактирование: 30.10.2010, 13:33:12 от mrhuge »
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
Короче попробовал плагины:
JCH_Optimize - вообще не пашет, выдает fatal error, cannot redeclare minify_css ....
cssjscompress - сжимает CSS, но js перестают работать, мутулз не пашет - глючит короче...

щас буду пробовать jfinalizer
*

mrhuge

  • Захожу иногда
  • 222
  • 7 / 0
  • http://muzalliance.ru/
Странно, но Jfinalizer както сразу заработал: сжал все js-ки в один файл и они вместо 200 кб стали 60 кб! Круто.

Главная страница стала вместо 487 кб весить 270 кб! Круто!

:)

Буду тестировать дальше.
*

x1

  • Давно я тут
  • 637
  • 15 / 0
  • Linux — это Windows для бытовой техники
Здравствуйте! При выводе материала (текст+фото) выдает такую ошибку. При выводе других материалов - такой ошибки нет. Что примерно может быть?
Код
JCaption is not defined
anonymous()o-nas.html (строка 44)
anonymous()mootools-core.js (строка 362)
anonymous()mootools-core.js (строка 363)
[Прерывать на этой ошибке]

new JCaption('img.caption');


Нашел сам ответ на свой вопрос :
h__p://construct-framework.com/forums/main-forum/general-discussion/a-querys-dp1?offset=0

Цитировать
is eliminated only if commented JHTML :: _ ('behavior.caption');
in components-->com_content-->controller.php line 51 of core of joomla
(don't like do this)

Ошибка исчезла, но не вредно ли удаление этой строки?
« Последнее редактирование: 08.05.2012, 14:33:46 от x1 »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться