Новости Joomla

Вышли релизы безопасности Joomla 6.1.3 и Joomla 5.4.8

Релиз безопасности Joomla 6.1.3 и Joomla 5.4.8

Проект Joomla! рад сообщить о выходе Joomla 6.1.3 и Joomla 5.4.8. Это релизы безопасности и исправления ошибок для серий 5.x и 6.x.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

Joomla 5+ пакет для интеграции с API Почты России: нормализация данных, расчёт доставки, создание отправлений, партии, документы, возвраты, поиск отделений, справочники и SOAP-отслеживание.

v.3.0.0. Что нового?
Это дальнейшее развитие ранее закрытой Joomla-библиотеки для работы с API сервиса Отправка (для бизнеса) Почты России. Поэтому версия не 1.0.0, а 3.0.0.

Сейчас эта библиотека ушла от собственных реализаций и стала Joomla-обёрткой известного PHP SDK от Lapay Group.

Возможности библиотеки.
- получение настроек аккаунта, точек сдачи и текущего остатка запросов к API;
- нормализация адресов, ФИО и телефонов перед созданием отправления;
- расчёт тарифа и срока доставки;
- создание, поиск, изменение, удаление и возврат заказов в состояние «Новые»;
- проверка надёжности получателя;
- создание партий, просмотр партий и заказов внутри партии;
- генерация пакета печатных документов и формы Ф103;
- создание, изменение и удаление возвратных отправлений;
- поиск отделений по индексу, адресу и координатам, получение сервисов отделения;
- локальный список стран;
- SOAP-отслеживание операций по РПО и работа с билетами пакетного трекинга.

👩‍💻 Joomla-возможности.
В пакете библиотеки WT Otpravkapochtaru есть поля Joomla Form для расширений. Они позволяют работать в интерфейсе Joomla с некоторыми типами данных, получаемых по API из вашего личного кабинета в ЛК Почты России для бизнеса.
На данный момент в библиотеке доступны 3 поля списков, которые отображают доступные в аккаунте ОПС, типы и категории отправлений.
Поддерживаются зависимые списки: значение одного поля обновляется при изменении другого.

Системные требования.
Системные требования в основном связаны с системными требованиями апстрима библиотеки - LapayGroup PHP SDK.
- Joomla 5+
- PHP 8.3+
- Расширения PHP:
-- ext-mbstring
-- ext-simplexml
-- ext-soap (опционально, для трекинга)
-- ext-zip

Ссылки:
- Страница расширения
- GitHub библиотеки и документация

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 16 Ответов
  • 2249 Просмотров
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
Сегодня обнаружил, что сайт взломали, судя по логам через компонент  com_adsmanager.
Вот что в логах:
36.80.135.239 - - [06/Jul/2015:--:--:-- +0300] "POST /путь/?task=upload&tmpl=component HTTP/1.0" 200 71 "-" "Mozilla/5.0 (Windows NT 6.1; rv:32.0) Gecko/20100101 Firefox/32.0"
36.80.135.239 - - [06/Jul/2015:--:--:-- +0300] "GET //tmp/plupload/404.php HTTP/1.0" 200 167 "-" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.118 UBrowser/5.1.1369.1226 Safari/537.36" и т.д.

Авторы рандомной атаки опубликовали сайты на странице в facebook: https://www.facebook.com/permalink.php?story_fbid=441988275980975&id=267849786728159
На большинстве  сайтов используют AdsManager.
В общем надо искать уязвимость, пока уязвимость не устранена на папку  "/tmp/plupload" ставьте атрибуты 754 или 744.

« Последнее редактирование: 06.07.2015, 19:03:56 от LS_D »
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
Мдаа... Это что же, компонент даёт загружать PHP файлы? :(
Видимо, нужна помощь тех кто хорошо знает компонент "куда копать", будем заплату ставить =)
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
А чего до 3.0.2 не обновитесь? Там-то наверное исправлено.
Сильно модифицирован компонент, а м.б и не исправлено.
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
В файле /components/com_adsmanager/controller.php, после строки:
$fileName = preg_replace('/[^\w\._]+/', '', $fileName);
Добавляем проверку:
$ext = strrpos($fileName, '.');
$fileName_b = strtolower(substr($fileName, $ext+1));
      if (!in_array($fileName_b,array("jpg","jpeg","gif","png"))) {
               exit();
      }

Видимо Томас пропатчил в верии 310, в 2,8 и 2,9 тоже нет проверки.
« Последнее редактирование: 06.07.2015, 21:00:44 от LS_D »
*

b2z

  • Глобальный модератор
  • 7288
  • 778 / 0
  • Разраблю понемногу
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
Блин, ошибка просто детская...
Так вот, а кто знал, пипец блин....
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
После установки заплаты, ОБЯЗАТЕЛЬНО поменяйте все пароли!
*

robert

  • Живу я здесь
  • 4974
  • 457 / 20
В файле /components/com_adsmanager/controller.php, после строки:
$fileName = preg_replace('/[^\w\._]+/', '', $fileName);
Добавляем проверку:
$ext = strrpos($fileName, '.');
$fileName_b = strtolower(substr($fileName, $ext+1));
      if (!in_array($fileName_b,array("jpg","jpeg","gif","png"))) {
               exit();
      }

Видимо Томас пропатчил в верии 310, в 2,8 и 2,9 тоже нет проверки.

file extension можно подделать, если разрешаются только изображения, то лучше использовать getimagesize().
Не будь паразитом, сделай что-нибудь самостоятельно!
*

LS_D

  • Захожу иногда
  • 155
  • 16 / 0
file extension можно подделать, если разрешаются только изображения, то лучше использовать getimagesize().
Проверку я скопипастил с версии 3.10, если делать по уму, то и файлы с разрешенным расширением нужно проверять, да и полный аудит всего компонента делать. Дыра найдена, флаг в руки =)
*

max_1985

  • Давно я тут
  • 611
  • 56 / 0
После установки заплаты, ОБЯЗАТЕЛЬНО поменяйте все пароли!
Файлы могут уже быть раскиданы по всему сайту...

1. Надо вырубить сайт полностью, найти все вредоносные коды и файлы - удалить их. Если на сайте используются публикация статей, скорее всего там куча ссылок.
2. Если Ваш сайт с тИЦ, зарегистрируйтесь на всех возможных биржах временных ссылок и попробуйте добавить свой сайт, скорее всего он там есть. Пробуйте наказать этих уродов.
3. Раскидайте файл htaccess (с запретом на выполнение файлов) во все временные папки и папки с картинками, также разберитесь с правами на папки, тк код выше не полностью защищает от злоумышленников, а Joomprod считает что этого достаточно. Зная директорию с нужными правами можно легко закинуть файл через загрузчик с помощью перехвата.

Сталкивался я с этой проблемой и тут это уже вроде обсуждалось.
*

max_1985

  • Давно я тут
  • 611
  • 56 / 0
Может кто хорошо знает компонент, сможет реализовать достойную защиту по этим рекомендациям http://habrahabr.ru/post/148999/
*

fred

  • Захожу иногда
  • 135
  • 13 / 0
  • Прошлое лишено смысла
Прошлое лишено смысла
*

max_1985

  • Давно я тут
  • 611
  • 56 / 0
Вроде в последней версии довели все до ума ) Будем переводить!
*

fisher2000ru

  • Новичок
  • 7
  • 0 / 0
Тоже столкнулся с той же проблемой.

Вопрос к тем кто уже все выправил -

восстановление сайта из резервной копии (на дату до появления вирусов) + обновление АдсМанагера - решают проблему?

Или раз дыра была, то теперь уже по всему сайту распихан вредносный код и обновление компонента просто закроет на будущее доступ, а текущие проблемы останутся?

Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Возможно ли сделать примерно такой сайт на ADS?

Автор HouseMD

Ответов: 0
Просмотров: 1403
Последний ответ 03.10.2014, 16:00:36
от HouseMD
Как сделать более наглядный выбор категории при добавлении?

Автор srg

Ответов: 46
Просмотров: 14660
Последний ответ 16.04.2013, 17:41:19
от adjuster
В IE 9 создается более одного объявления и ошибка

Автор Antonlogs

Ответов: 1
Просмотров: 1271
Последний ответ 17.02.2013, 19:24:34
от Dimit1
Не возможно менять положение полей в админке. Почему такое происходит.

Автор lionman

Ответов: 3
Просмотров: 1782
Последний ответ 13.04.2012, 14:52:07
от lionman
разные поля для разных категорий. Возможно ли?

Автор NatalIia

Ответов: 4
Просмотров: 2350
Последний ответ 18.02.2010, 18:43:45
от Yolqin