Новости Joomla

Как тестировать Joomla PHP-разработчику? Компонент Patch tester.

👩‍💻 Как тестировать Joomla PHP-разработчику? Компонент Patch tester.Joomla - open source PHP-фреймворк с готовой админкой. Его основная разработка ведётся на GitHub. Для того, чтобы международному сообществу разработчиков было удобнее тестировать Pull Requests был создан компонент Patch Tester, который позволяет "накатить" на текущую установку Joomla именно те изменения, которые необходимо протестировать. На стороне инфраструктуры Joomla для каждого PR собираются готовые пакеты, в которых находится ядро + предложенные изменения. В каждом PR обычно находятся инструкции по тестированию: куда зайти, что нажать, ожидаемый результат. Тестировщики могут предположить дополнительные сценарии, исходя из своего опыта и найти баги, о которых сообщить разработчику. Или не найти, и тогда улучшение или исправление ошибки быстрее войдёт в ядро Joomla. Напомню, что для того, чтобы PR вошёл в ядро Joomla нужны минимум 2 положительных теста от 2 участников сообщества, кроме автора. Видео на YouTubeВидео на VK ВидеоВидео на RuTubeКомпонент на GitHub https://github.com/joomla-extensions/patchtester@joomlafeed#joomla #php #webdev #community

Вышел релиз Revo PageBuilder Toolkit for YOOtheme Pro 1.6

Вышел релиз Revo PageBuilder Toolkit for YOOtheme Pro 1.6.2PageBuilder Toolkit - это специализированный плагин для конструктора страниц Yootheme Pro, содержит набор различных утилит для ускорения процесса работы и отладки макета, множественные улучшения в интерфейсе, включая поддержку dark mode, подсказки, быстрая смена разрешения в окне просмотра и много чего еще.v.1.6.2 Что нового?- Индикатор статусов: теперь не просто показывает состояние запросов, но и делает автоматические попытки их отправки при кратковременных сбоях в сети, а если это не помогло, то переводит конструктор в ручной режим, что позволяет сохранит макет и настройки темы прежде чем вы потеряете все, что было сделано с момента последнего сохранения- Подсветка ошибок в макете: плагин анализирует код страницы и может автоматически подсвечивать data атрибуты с кучей мусора, которые попадают в код страницы при копипасте из Figma в TinyMCE (пригодится для старых макетов, в текущей работе плагин сам очищает код мусора). Также есть подсветка семантических ошибок сборки - дубли h1 тега на странице и вложенных друг в друга заголовков.- Улучшена поддержка будущего релиза Yootheme Pro 5 и редактора CodeMirror 6Плагин для русскоязычных пользователей доступен в каталоге расширений SovMart и распространяется за символическую плату (100р). Разработчики Joomla расширений и партнеры автора могут получить плагин бесплатно.Для работы плагина необходим конструктор страниц Yootheme Pro.Разработчик плагина - участник нашего сообщества Александр Судьбинов (@alexrevo), член официальной группы поддержки Yootheme Pro. Страница расширенияОписание на сайте автора@joomlafeed#joomla #yootheme

0 Пользователей и 1 Гость просматривают эту тему.
  • 113 Ответов
  • 12923 Просмотров
*

ezheck

  • Захожу иногда
  • 75
  • 2 / 0
Цитировать
Обновить через менеджер обновлений.
У меня ошибки обновления на хостинге IHC, а на таймвэбе и рег.ру все нормально обновилось.
« Последнее редактирование: 01.11.2016, 02:57:29 от ezheck »
*

ezheck

  • Захожу иногда
  • 75
  • 2 / 0
Версия Joomla 3.5.1, хостинг IHC, обновиться не получается ни через Live, ни через Upload.
Прямо на глазах только что на моём сайте злодеи повторили всё вышеописанное.
Логи прилагаю. Кто-нибудь может подсказать, что это было?
Спойлер
[свернуть]
Спойлер
[свернуть]
« Последнее редактирование: 01.11.2016, 03:33:33 от ezheck »
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Версия Joomla 3.5.1, хостинг IHC, обновиться не получается ни через Live, ни через Upload.
Прямо на глазах только что на моём сайте злодеи повторили всё вышеописанное.
Логи прилагаю. Кто-нибудь может подсказать, что это было?
Спойлер
[свернуть]
Спойлер
[свернуть]

Тут взломщик берет секретный токен для реализации эксплоита:
Цитировать
181.30.2.202 - - [01/Nov/2016:01:06:10 +0300] "GET /index.php/component/users/?view=login HTTP/1.1" 200 8413 "http://mysite.ru/index.php/component/users/?view=login" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:40.0) Gecko/20100101 Firefox/40.1"

тут взломщик реализует саму уязвимость:
Цитировать
178.124.167.236 - - [01/Nov/2016:01:08:23 +0300] "POST /index.php/component/users/?task=user.register HTTP/1.1" 200 6251 "http://mysite.ru/index.php/component/users/?task=user.register" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:40.0) Gecko/20100101 Firefox/40.1"

тут взломщик, с помощью добавления нового админа, через уязвимость, идет довольный в админку:
Цитировать
178.124.167.236 - - [01/Nov/2016:01:08:24 +0300] "GET /administrator/index.php HTTP/1.1" 401 1154 "http://mysite.ru/administrator/index.php" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:40.0) Gecko/20100101 Firefox/40.1"

Админка "Фиг вам" показывает, из-за бейсик авторизации....

ну а далие взломщик пытается убедиться, ничего ли он, не напутал, может что нить да залилось...

*

ezheck

  • Захожу иногда
  • 75
  • 2 / 0
Сайты на хостинге IHC удалось обновить только сегодня после 10 часов по Мск.
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Тоже появился админ:
Код
149.154.70.47 - - [01/Nov/2016:12:49:09 +0300] "GET /index.php/component/users/?view=login HTTP/1.0" 200 6724 "-" "python-requests/2.4.3 CPython/2.7.9 Linux/3.16.0-4-amd64" 
149.154.70.47 - - [01/Nov/2016:12:49:09 +0300] "POST /index.php/component/users/?task=user.register HTTP/1.0" 200 6319 "-" "python-requests/2.4.3 CPython/2.7.9 Linux/3.16.0-4-amd64"
149.154.70.47 - - [01/Nov/2016:12:49:12 +0300] "GET /administrator/index.php HTTP/1.0" 200 2576 "-" "python-requests/2.4.3 CPython/2.7.9 Linux/3.16.0-4-amd64"
Положил в папку administrator .htaccess
Код
Order Deny,Allow
Deny from all
Allow from мой_пул_IP
Зарегистрируются, но хоть в админку не зайдут, но.. Сама Joomla никак эту папку не использует? Не сломается ли чего на сайте если скрипты сайта тоже не смогут до этой папки добраться?
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Кстати проверял логи нескольких сайтов бьют по дыре раз в день стабильно
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Что если группу Administrator вообще удалить? Если у сайта всего 1 администратор, то она и не нужна?
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Что если группу Administrator вообще удалить? Если у сайта всего 1 администратор, то она и не нужна?
Да по сути если на сайте только юзеры и один супер админ то можно оставить
Public
–  Guest
–  Super Users

Просто удалять лень, да и мало ли понадобиться (хотя восстановить или создать заново не проблема). Но я после обновы новый админов на сайтах не замечал.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Я её в группу Registered перенёс, добавил 1 свой акк в группу Administrator, попробовал им, в админку зайти не может и материалы редактировать с фронта тоже.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Я её в группу Registered перенёс, добавил 1 свой акк в группу Administrator, попробовал им, в админку зайти не может и материалы редактировать с фронта тоже.
Не волнуйтесь там и права потом подправили бы. и все что нужно бы сделали. Это только первая волна. Задача простая создаться, а остальное потом, а самое занятное что многие и не заметят. Ведь если на сайте только юезр и это супер админ, то в менеджер пользователей он редко заглядываем
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
а зачем такой геморой, когда достаточно обновиться?

вот одно из оригинальных решений!
Положил в папку administrator .htaccess
Код
Order Deny,Allow
Deny from all
Allow from мой_пул_IP
Зарегистрируются, но хоть в админку не зайдут
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Во первых не факт что завтра не найдут другую дыру, а во вторых после этих обновлений постоянно какой ни будь компонент начинает глючить.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Во первых не факт что завтра не найдут другую дыру, а во вторых после этих обновлений постоянно какой ни будь компонент начинает глючить.
Во первых факт что дыры есть и еще будут. Во вторых факт если не будете обновлять, то сайт вообще превратиться в решето. В третьих, пользуйтесь нормальными компонентами, которые обновляются и будет вам счастье
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Я на 3 с 1 перевёл сайт только в этом году, до этого несколько лет никто там ничего не ломал, походу просто все забыли что есть такая версия Joomla. Но после переноса и первого обновления пришлось менять компонент, импортировать данные в новый, опять его править под себя, прописывать редиректы со старых ссылок. Регулярно я проводить эту процедуру не готов, и ждать переиндексации тоже. Прописать  3 строки в  .htaccess всё-же проще.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Я на 3 с 1 перевёл сайт только в этом году, до этого несколько лет никто там ничего не ломал, походу просто все забыли что есть такая версия Joomla. Но после переноса и первого обновления пришлось менять компонент, импортировать данные в новый, опять его править под себя, прописывать редиректы со старых ссылок. Регулярно я проводить эту процедуру не готов, и ждать переиндексации тоже. Прописать  3 строки в  .htaccess всё-же проще.
Вы же понимаете что эти 3 строки ничего не дают, да и кому нужен доступ в админку если просто нужны права админа? вы переносили сайт с 1.x на 3.x разумеется у вас половина не работает. Это не то что сл поколение cms это аж через одно. Пере индексация, вы о чем можно было спокойно сохранить линки если обратились к специалисту ну или редирект сдлать если уж на то пошло. И если бы регулярно обновлясь то таких проблем бы не было.
Хотя дело сугубо ваше. Тут горький опыт сайта решето учит лучше всяких слов.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Цитировать
вы переносили сайт с 1.x на 3.x разумеется у вас половина не работает.
Всё у меня работает. Я просто сделан новый сайт на 3 Joomla и импортировал туда данные со старого. Работать компонент перестал после обновления уже третьей на другую третью. Обновиться оказалось сложнее чем просто ткнуть на кнопку и гуглом нашлись ещё люди у которых то-же самое работать после того обновления перестало.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Всё у меня работает. Я просто сделан новый сайт на 3 Joomla и импортировал туда данные со старого. Работать компонент перестал после обновления уже третьей на другую третью. Обновиться оказалось сложнее чем просто ткнуть на кнопку и гуглом нашлись ещё люди у которых то-же самое работать после того обновления перестало.
Смотря какого компонента.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Странно а на кой ему 7 если у дефолтной 8 прав то побольше
Создать суперадминистратора только можно с соответствующими правами (суперадмин.). Хоть это корректно фильтровалось, поэтому и создаются только простые админы.
Но при этом уязвимость позволяет менять логин пароль и т.д. при известном ид (вычислил ид суперадминистратора и меняешь пароль).
*

biosila

  • Захожу иногда
  • 85
  • 3 / 0
Тоже столкнулся.
На части сайтов Админы активированы. Сегодня пришло письмо счастья от IHC
Услуга сайт «site.ru» в вашем заказе p20XXXX заблокирована по причине: На вашем заказе производился запуск вредоносного/резидентного ПО, что запрещено условиями оферты http://www.ihc.ru/oferta.html.


Коснулось только Joomla версии  3+  (есть пара динозавров на 2 версии)
Проверка антивирусом:
Здравствуйте.
Ваш хостинг p20XXXX был проверен антивирусом.

Найдены вирусы!
Список инфицированных файлов:

.../site/media/zoo/applications/jbuniversal/framework/views/jbinfo/systemreport_result.php - Doubt.PHPInfo

.../site/site/templates/atomic/error.php - Eval.request
.../site/site/templates/atomic/ini.php - Trojan.Inject.5



Проверил все сайты. Подверглись заражению в том числе те, у которых директория administrator была с дополнительным паролем.
« Последнее редактирование: 13.11.2016, 10:35:10 от biosila »
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
уже говорили, дополнительный пароль на админку никак не влияет на эту уязвимость. собственно, такие регистрации - это уже просто констатация очевидного. кто не успел (обновиться), тот опоздал. тема и была создана, в дополнение ко всем аналогичным, чтобы люди читали и обновлялись. поэтому следите за новостями, и обновляйтесь вовремя. это первое в безопасности сайта.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

biosila

  • Захожу иногда
  • 85
  • 3 / 0
А  теперь как действовать? могу откатится на пару недель, обновится.
Но что еще порекомендуете?
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
могу откатится на пару недель, обновится.
ну если есть заведомо чистый бекап с актуальными данными, то можно и откатиться и обновиться
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

Pianistka

  • Захожу иногда
  • 54
  • 2 / 0
У меня вчера на форуме зарегистрировались два пользователя с именами: joomcontrol и mkzss
И смогли стать администраторами форума (Kunena). Пользователь mkzss был заблокирован системой.
Который joomcontrol успел после регистрации зайти на сайт утром. Что делал не понятно...
Сканирую сайт на вирусы - ничего не находит.
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Погляди в логах, что делал пользователь с этим IP
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
У меня вчера на форуме зарегистрировались два пользователя с именами: joomcontrol и mkzss
И смогли стать администраторами форума (Kunena)
версия Joomla какая?
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

Pianistka

  • Захожу иногда
  • 54
  • 2 / 0
версия Joomla какая?
после обновления сегодня - 3.6.4, а до этого была 3.6.2
*

Pianistka

  • Захожу иногда
  • 54
  • 2 / 0
Погляди в логах, что делал пользователь с этим IP

А как узнать IP этих пользователей? Они удалены уже.
*

smls

  • Захожу иногда
  • 137
  • 8 / 1
Может время регистрации сохранилось? Можно поглядеть кто регистрировался в это время.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
А как узнать IP этих пользователей? Они удалены уже.
Посмотрите в access_log на момент регистрации.
*

Pianistka

  • Захожу иногда
  • 54
  • 2 / 0
Время регистрации есть, но в аксеслог не сохранилось эта запись (сохраняет только последние 5000 строчек)
Так как со вчерашнего вечера слишком много ботов было на сайте, они всё заспамили
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как выявить вредоностный код на CMS Joomla?

Автор stud_pro

Ответов: 1
Просмотров: 2605
Последний ответ 23.04.2024, 10:06:10
от wishlight
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 3504
Последний ответ 25.05.2023, 08:49:57
от Театрал
Скрипты защиты Joomla 4

Автор mister_boy

Ответов: 6
Просмотров: 3472
Последний ответ 16.05.2023, 16:38:58
от mister_boy
Spam Регистрация, Отзывы

Автор mister_boy

Ответов: 9
Просмотров: 3358
Последний ответ 09.01.2022, 15:41:58
от FBM
Поставил Joomla 4. Хостинг nic.ru стал ругаться на ошибки безопасности

Автор Oleg+

Ответов: 5
Просмотров: 2606
Последний ответ 13.09.2021, 09:23:28
от Oleg+