Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 37 Ответов
  • 9309 Просмотров
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
После подключения ssl перестала работать загрузка через php скрипт. При скачивании просто открывается страница с крякозябрами.
Ссылка открывается такого вида https://fxmoneylab.ru/component/jdownloads/finish/4/105/?Itemid=0

Пока отключил скачивание через php в настройках компонента. Скачивается через браузер, но хотелось чтоб как раньше.
*

wishlight

  • Гуру
  • 5078
  • 320 / 1
  • От 300 руб быстрый хостинг. Сервера.
Как ssl подключали? В конфигурации live_site пропишите домен с https:// без слеша в конце
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Как ssl подключали? В конфигурации live_site пропишите домен с https:// без слеша в конце
Это сразу сделал. В настройках выбрал подключить ко всему сайту SSl протокол.
В /libraries/joomla/environment/uri.php изменил

if (isset($_SERVER['HTTPS']) && !empty($_SERVER['HTTPS']) && (strtolower($_SERVER['HTTPS'])!= 'off'))

{
$https = 's://';

}

else

{

$https = '://'; на $https = 's://'

}
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Включите отображение ошибок и посмотрите, что выдает
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Включите отображение ошибок и посмотрите, что выдает
Подскажите, пожалуйста, каким способом. Раньше не решал такие проблемы.
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
И логи не забудьте. Хоят скорее сам скрпт кривой
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
И логи не забудьте. Хоят скорее сам скрпт кривой
Пока только такую ошибку наблюдаю в записи
PHP Notice:  ob_flush() [<a href='ref.outcontrol'>ref.outcontrol</a>]: failed to flush buffer. No buffer to flush in /plugins/content/jw_allvideos/jw_allvideos/includes/js/jwp.js.php on line 36
и такое
Strict Standards: Declaration of JParameter::loadSetupFile() should be compatible with that of JRegistry::loadSetupFile() in /libraries/joomla/html/parameter.php on line 24
тут просто {
Что с этим делать?
Дело скорее всего не в скрипте компонента. А в другом каком-то. Переустанавливал старую версию компонента Jdownloads 1.9 и пробовал новую. Ошибка все равно остается.
Заметил, что другие тоже не работают, как нужно. Например, компонент импорта пользователей. Вместо того, чтобы скачать файл импорта в csv тупо открывается старница с содержимым.
В логе ошибок тьма выводится  :o https://fxmoneylab.ru/php-errors.log что исправить нужно может подскажете.  !


« Последнее редактирование: 20.01.2017, 12:01:27 от mixasikus »
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
« Последнее редактирование: 20.01.2017, 12:53:25 от mixasikus »
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
« Последнее редактирование: 20.01.2017, 12:54:14 от mixasikus »
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Отключить попробовать плагин seolinks
и исправлять остальные ошибки)
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Отключить попробовать плагин seolinks
и исправлять остальные ошибки)
Отключение seolinks не помогло. Вот это я попал. До перехода на ssl. Вообще проблем не было никаких. А тут как ящик пандоры открыл. Изменения только со второго сохраняются как в плагинах, так и в материалах. Не корректно компоненты начали работать. Попробую побороть. Но наверное, придяется откат сделать(
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
в логе есть ошибка:

[20-Jan-2017 03:34:33 Europe/Moscow] PHP Warning:  Cannot modify header information - headers already sent by (output started at /home/nora/fxmoneylab.ru/libraries/joomla/environment/uri.php:1)

попробуйте сохранить этот файл в Notepad++ в кодировке UTF8 без BOM и чтобы перед <?php не было никаких знаков вкл. пробел.
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
в логе есть ошибка:

[20-Jan-2017 03:34:33 Europe/Moscow] PHP Warning:  Cannot modify header information - headers already sent by (output started at /home/nora/fxmoneylab.ru/libraries/joomla/environment/uri.php:1)

попробуйте сохранить этот файл в Notepad++ в кодировке UTF8 без BOM и чтобы перед <?php не было никаких знаков вкл. пробел.
Пробелов не было. Сохранил без ВОМ. Не помогло(
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
При скачивании просто открывается страница с крякозябрами.
Ссылка открывается такого вида https://fxmoneylab.ru/component/jdownloads/finish/4/105/?Itemid=0

эта как раз открывается.


не открывается эта http://fxmoneylab.ru/component/jdownloads/finish/4/105/?Itemid=0
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
эта как раз открывается.


не открывается эта http://fxmoneylab.ru/component/jdownloads/finish/4/105/?Itemid=0

No refferer отключено. Скачивание работает, но только через браузер. Я в конфигурации компонента отключил скачивание через php скрипт. Ошибка думаю не в компоненте, а где-то в самой Joomla, в обработке через php. Экспорт пользователей в csv тоже не работает. Вместо файла, открывается страница с набором данных.
« Последнее редактирование: 22.01.2017, 04:15:40 от mixasikus »
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Gzip сжатие включено?
Да. Отключать пробовал. Не помогло(
« Последнее редактирование: 22.01.2017, 18:18:22 от mixasikus »
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Так попробуйте отключить и проверить.
И конкретизировать, что за набор данных.
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Так попробуйте отключить и проверить.
И конкретизировать, что за набор данных.
Проверил. Это не решило проблему. Набор данных - имеется ввиду, архив вместо того чтоб скачаться, открывается на странице браузера. Это как архив на компе попробовать открыть блокнотом.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Вообще напоминает, что mime неправильно отдаётся,  вот только непонятно с чьей стороны
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
имеется ввиду, архив вместо того чтоб скачаться, открывается на странице браузера. Это как архив на компе попробовать открыть блокнотом.
я нормально скачиваю с вашего сайта zip rar архивы. вы каким браузером пользуетесь?
вы только спам не шлите мне, а лучше удалите меня с сайта. юзер testo. ^-^
« Последнее редактирование: 22.01.2017, 20:43:46 от capricorn »
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
я нормально скачиваю с вашего сайта zip rar архивы. вы каким браузером пользуетесь?
вы только спам не шлите мне, а лучше удалите меня с сайта. юзер testo. ^-^
Сейчас скачивается, потому что в конфигурации компонента отключил скачивание через php скрипт. Скачивание идет сейчас через браузер. Меня бы это устроило тоже. Но проблема в том, что при скачивании идет сразу переадресация на пустую страницу(адрес скачивания). После скачивания нужно возвращаться на страницу материала.
ПС. Не любитель бомбить спамом, потому что сам не люблю. Рассылки делаю редко. 2-3 раза в месяц ^-^
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Цитировать
отключил скачивание через php скрипт

БПМ что это значит.

Цитировать
Но проблема в том, что при скачивании идет сразу переадресация на пустую страницу(адрес скачивания). После скачивания нужно возвращаться на страницу материала.

а что надо?
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
БПМ что это значит.

а что надо?
Надо чтобы скачивание было на странице материала. После клика на кнопку Скачать сразу всплывает окно для сохранения файла или идет скачивание без перехода на пустую страницу. Постетитель должен оставаться на странице описания, чтобы не нужно было возвращаться назад.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Так добавьте ссылкам target="_blank"
Попробую. Вот часть из кода компонента, которая выводит ссылку для скачивания
Код
$download_link = JRoute::_('index.php?option=com_jdownloads&amp;task=download.send&amp;id='.$this->item->file_id.'&amp;catid='.$this->item->cat_id.'&amp;m=0');
Куда тут правильно прописать?
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Переменная $download_link где потом вызывается?
*

mixasikus

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
Переменная $download_link где потом вызывается?
Стесняюсь спросить, как это проверить?
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

jDownloads загрузка файла только 1 раз

Автор lastgs

Ответов: 0
Просмотров: 3635
Последний ответ 11.03.2021, 07:19:35
от lastgs
Долго идет скачивание фаайла через компонент jdownloads

Автор dr.red

Ответов: 1
Просмотров: 4416
Последний ответ 05.07.2019, 16:44:13
от dr.red
Открытии ссылки через определенное время

Автор admirus

Ответов: 1
Просмотров: 3880
Последний ответ 30.04.2019, 22:36:42
от sivers
После отключения JDownloads в админку не могу заходить

Автор sakha.rap

Ответов: 2
Просмотров: 4332
Последний ответ 10.03.2019, 16:12:51
от sakha.rap
Не работает после восстановления из бэкапа

Автор Komol

Ответов: 3
Просмотров: 4727
Последний ответ 26.04.2017, 20:01:07
от o_fedor