Новости Joomla

Вышли релизы безопасности Joomla 6.1.3 и Joomla 5.4.8

Релиз безопасности Joomla 6.1.3 и Joomla 5.4.8

Проект Joomla! рад сообщить о выходе Joomla 6.1.3 и Joomla 5.4.8. Это релизы безопасности и исправления ошибок для серий 5.x и 6.x.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

👩‍💻 WT Otpravkapochtaru - библиотека сервиса Отправка Почты России для Joomla-разработчиков.

Joomla 5+ пакет для интеграции с API Почты России: нормализация данных, расчёт доставки, создание отправлений, партии, документы, возвраты, поиск отделений, справочники и SOAP-отслеживание.

v.3.0.0. Что нового?
Это дальнейшее развитие ранее закрытой Joomla-библиотеки для работы с API сервиса Отправка (для бизнеса) Почты России. Поэтому версия не 1.0.0, а 3.0.0.

Сейчас эта библиотека ушла от собственных реализаций и стала Joomla-обёрткой известного PHP SDK от Lapay Group.

Возможности библиотеки.
- получение настроек аккаунта, точек сдачи и текущего остатка запросов к API;
- нормализация адресов, ФИО и телефонов перед созданием отправления;
- расчёт тарифа и срока доставки;
- создание, поиск, изменение, удаление и возврат заказов в состояние «Новые»;
- проверка надёжности получателя;
- создание партий, просмотр партий и заказов внутри партии;
- генерация пакета печатных документов и формы Ф103;
- создание, изменение и удаление возвратных отправлений;
- поиск отделений по индексу, адресу и координатам, получение сервисов отделения;
- локальный список стран;
- SOAP-отслеживание операций по РПО и работа с билетами пакетного трекинга.

👩‍💻 Joomla-возможности.
В пакете библиотеки WT Otpravkapochtaru есть поля Joomla Form для расширений. Они позволяют работать в интерфейсе Joomla с некоторыми типами данных, получаемых по API из вашего личного кабинета в ЛК Почты России для бизнеса.
На данный момент в библиотеке доступны 3 поля списков, которые отображают доступные в аккаунте ОПС, типы и категории отправлений.
Поддерживаются зависимые списки: значение одного поля обновляется при изменении другого.

Системные требования.
Системные требования в основном связаны с системными требованиями апстрима библиотеки - LapayGroup PHP SDK.
- Joomla 5+
- PHP 8.3+
- Расширения PHP:
-- ext-mbstring
-- ext-simplexml
-- ext-soap (опционально, для трекинга)
-- ext-zip

Ссылки:
- Страница расширения
- GitHub библиотеки и документация

@joomlafeed

0 Пользователей и 7 Гостей просматривают эту тему.
  • 46 Ответов
  • 2865 Просмотров
*

Arkadiy

  • Гуру
  • 5317
  • 463 / 2
  • Крепитесь, други.
Допустим все ваши бредни реализованы. Где вы потом найдете исполнителя на внесение изменений в ваш сайт? Если вы достаточно квалифицированы чтобы понять в каких файлах надо произвести изменения, то, скорее всего, вам программист не нужен. Если нет, то на обычном сайте программист смотрит как минимум вьюху, контроллер, модель или несколько моделей, а еще может быть куча плагинов и т.п. Если все это будет зашифровано ни один нормальный программист не возьмется за решение вашей задачи т.к. достаточно работы и с нормальными сайтами, либо завысит цену в 10-100 раз. Вам оно надо?
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Если на сервак залит произвольный скрипт то получить доступ к БД можно и без считывания данных из configuration.php. Если есть доступ к админке то ничто не мешает залить любой скрипт. Доступ к БД получают как правило пользуясь уязвимостями в коде. Зачем взломщику вообще нужен конфиг?
« Последнее редактирование: 06.10.2016, 04:24:58 от zomby6888 »
интернет-блог: http://websiteprog.ru
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Цитировать
Вот залили произвольный PHP скрипт на сервер! а он не Заработает! потому что он не зашифрован и отсутствует Ключ в база данных!

Тоесть вы предлагаете все файлы CMS-ки шифровать? Отличная идея. Вперед.
интернет-блог: http://websiteprog.ru
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Если сайт/сервер достаточно защищен то даже зная пароли и логины из конфига вы доступа к БД не получите. Во всех смсках/фреймворках хеши, пароли к БД, соль хранятся в обычных файлах конфига
интернет-блог: http://websiteprog.ru
*

Taatshi

  • Гуру
  • 5258
  • 481 / 2
  • Верстаем и кодим. Обращайтесь ;)
ВЕРСТКА, САЙТЫ ПОД КЛЮЧ, УДАЛЕНИЕ ВИРУСОВ, МИГРАЦИЯ НА JOOMLA 3, ОБНОВЛЕНИЕ  |  ОТЗЫВЫ 
Связь: telegram - Taatshi, почта - Taatshi на яндексе, Skype - Taatshi
*

1-F7

  • Захожу иногда
  • 197
  • 17 / 0
Не знаю как вас, но меня лично ломали через компонент adsmaneger. Взломщик заливал закодированные файлы в папку tmp, раскодировать которых можно понять, что он хочет увидеть configuration.php. Так вот я не хочу, чтоб были видны все мои данные в этом файле.
*

flyingspook

  • Живу я здесь
  • 3590
  • 247 / 9
Вспоминаю годы учебы... когда нам говорили... чтоб обезопасить сервер надо его положить в сейф :-)
если в сейф положить с включенным интернетом то не обезопасишь, самое первое для безопасности перед тем как положить в сейф, надо отключиться от интернета и не использовать его на том сервере

Вот залили произвольный PHP скрипт на сервер! а он не Заработает! потому что он не зашифрован и отсутствует Ключ в базе данных!
PHP Extention понимает что это левый файл и PHP откажется его выполнять вообще! Выдаст ошибку и e-mail админу об  обнаружении левого файла.
а как же кеш сайта, это же сторонние файлы

Не знаю как вас, но меня лично ломали через компонент adsmaneger. Взломщик заливал закодированные файлы в папку tmp, раскодировать которых можно понять, что он хочет увидеть configuration.php. Так вот я не хочу, чтоб были видны все мои данные в этом файле.
следите за сайтом обновляйте все своевременно, и спите спокойно
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
1-F7, все написанное вчера не воспринимайте серьезно. Это все развлекушки перед сном. Многие ломают голову на этими идеями в разных вариациях. Но к сожалению нет способа это сделать. Если кто-то попал к вам на сервер и имеет возможность запустить хотя бы 1 файл - он прочтет все, чем бы оно ни было зашифровано
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Вот залили произвольный PHP скрипт на сервер! а он не Заработает! потому что он не зашифрован и отсутствует Ключ в базе данных!
PHP Extention понимает что это левый файл и PHP откажется его выполнять вообще! Выдаст ошибку и e-mail админу об  обнаружении левого файла.
а расскажите, как устанавливать новые расширения при этом?
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

SeBun

  • BanMaster
  • 4031
  • 259 / 5
  • @SeBun48
раскодировать которых можно понять, что он хочет увидеть configuration.php
Если вам хоть один файл залить смогли, то, как сказал dmitry_stas...

он прочтет все, чем бы оно ни было зашифровано

Часто достаточно просто посмотреть исходник выдаваемой страницы, что бы понять, как взять сайт под свой контроль. Но в подавляющем большинстве случаев это делается с помощью софта.

Касательно сабжа: вы изобретаете замок? Но где то должен быть и ключ от него. А если быть точным - ключ будет лежать около двери под ковриком. И что вы хотите этим добиться?
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Защита очень простая:
1. print_r файл покажет, но все строки с паролями в нем тоже зашифрованы, а ключа к строкам конфига нет.
угу :) с учетом того, что print_r показывает не файл, это очень актуально :)
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Пора заканчивать с этим безобразием, когда пароли и конфиги хранятся в открытом виде, а файлы не зашифрованы! Все файлы зашифровать и спать спокойно!
для этого есть другие языки, не php. когда файлы хранятся в бинарном виде.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

1-F7

  • Захожу иногда
  • 197
  • 17 / 0
Было бы круто, если бы даже администраторы хостинга не могли бы посмотреть файл configuration.php.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
угу, было бы очень круто. берете впс/вдс, учите линукс, сами администрируете сервер, и никто кроме вас ничего не видит.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Не знаю как вас, но меня лично ломали через компонент adsmaneger. Взломщик заливал закодированные файлы в папку tmp, раскодировать которых можно понять, что он хочет увидеть configuration.php. Так вот я не хочу, чтоб были видны все мои данные в этом файле.

Странный какой то взломщик. Если я залью вам правильный php скрипт то я получу полный контроль над вашей БД безо всяких там конфигов. А там уже все ништячки лежат. К чему мне конфиг ваш? Возможно взломщик искал конфиг чтобы повесить туда какую нибудь бяку. Вот это более вероятно так как файл инклудится cms-кой.

Кстатии а что за версия AdsManager у вас стояла с такой уязвимостью? Качали с официального сайта?
« Последнее редактирование: 06.10.2016, 13:15:16 от zomby6888 »
интернет-блог: http://websiteprog.ru
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Цитировать
http://joomlaforum.ru/index.php/topic,331637.0.html

Ну-да накосячили разработчики. А я был до последнего уверен что это надежное расширение. Конечно они уже давно думаю закрыли эту уязвимость. Посему вывод: всегда обновляйте расширения до последних версий. А лучше не ставьте их вообще. Чем меньше популярных расширений у вас установлено, тем меньше потенциальных уязвимостей.
« Последнее редактирование: 06.10.2016, 15:19:10 от zomby6888 »
интернет-блог: http://websiteprog.ru
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Пароль Пользователя

Автор Олег5

Ответов: 3
Просмотров: 1509
Последний ответ 14.02.2025, 10:41:20
от fbr
title и keywords с настройками configuration.php

Автор АлексейБеляев

Ответов: 9
Просмотров: 2260
Последний ответ 18.06.2024, 21:11:38
от Vastriet
Замена данных сайта на данные поддомена

Автор rezchik

Ответов: 5
Просмотров: 1835
Последний ответ 05.02.2024, 11:45:36
от web1
Делаю запрос к базе к полю images, выдает пустые значения а они есть там

Автор Dolphin4ik_1

Ответов: 1
Просмотров: 1000
Последний ответ 14.07.2022, 12:48:33
от sivers
Можно ли вывести поля материала в модуль?

Автор montpellier

Ответов: 12
Просмотров: 1641
Последний ответ 20.12.2021, 13:41:56
от montpellier