Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 0 Ответов
  • 1307 Просмотров
*

ruppert

  • Захожу иногда
  • 65
  • 0 / 3
 Версия 2.4.2
 Суть в следующем: при установке админом нужных значений в "Поля профиля / контактная информация / телефоны (и один и другой)" возникает следующая затыка. Если указать, что данное поле необязательно для заполнения, юзер может ввести в это поле нужное ему количество знаков (может и не вносить). Но если придет "специально обученный" юзер и введет, например, 1 миллион знаков? не упадет ли система?
 Если при указании этого поля как необязательного, ввести ограничения на минимум / максимум вводимых символов, то это поле автоматом становится обязательным для заполнения юзером, даже если отсутствует звездочка! Не заполнит - выскочит ошибка при сохранении о некорректном заполнении поля "телефон такой-то".
 Я не хочу указывать эти поля (телефоны) как обязательные - это неудобство для пользователей, но видимо придется, иначе никак не защититься от уязвимости.  >:(
 Попробовал при необязательном поле телефонов ввести (юзером) штук 30 произвольных знаков - все замечательно отразились в поле "обо мне" в профиле юзера. По понятным причинам я не стал ставить эксперимент с миллионом знаков, но может после очередного бекапа попробую, или в гости к кому-нибудь схожу, посмотрю у кого поле "телефон" не отмечено звездочкой...  ;D
 В общем, за всем этим, кроется большая неприятность, имхо. Хотелось бы услышать комментарии знающих, а может и подсказку, где и как это исправить.
 Остальные поля пока не тестил, но может где еще и выскачет подобное. Есть ли такое в других версиях тоже не знаю - начал юзать компонент с 2.4.2.
Жду советов.  !
« Последнее редактирование: 19.02.2012, 01:59:16 от ruppert »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

JomSocial 1.6.285 При отправке сообщения "Объект не найден"

Автор Самат

Ответов: 2
Просмотров: 1660
Последний ответ 12.02.2013, 13:44:22
от bigmus
Админ не может...

Автор inp

Ответов: 3
Просмотров: 1775
Последний ответ 21.02.2011, 23:09:49
от droncs46