Новости Joomla

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

‼️ 👩‍💻 Обновление безопасности для Tassos Framework!

7 января 2026 года греческому разработчику Тассосу Мариносу сообщили об уязвимости в системном плагине Tassos Framework, который входит в состав его расширений для Joomla.

⚠️ Проблема затрагивает следующие расширения:
- Convert Forms - конструктор форм обратной связи для Joomla
- EngageBox - конструктор всплывающих окон для Joomla
- Google Structured Data - пакет плагинов микроразметки для Joomla
- Advanced Custom Fields - пакет плагинов пользовательских полей (видео-сервисы, карты и иже с ними)
- Smile Pack - пакет расширений
- MailChimp Auto-Subscribe

Незамедлительно была проведена полная внутренняя проверка кода, внедрены дополнительные меры проверки и повышения безопасности, а также выпущены исправленные версии всех затронутых расширений. Проблема полностью решена.

👉 Суть уязвимости.
Уязвимость заключалась в том, как плагин Tassos Framework обрабатывал определенные AJAX-запросы через com_ajaxточку входа Joomla. При определенных условиях внутренняя функциональность фреймворка могла быть вызвана без надлежащих ограничений.

В худшем случае это могло позволить неавторизованному злоумышленнику читать файлы, доступные веб-серверу. Это также могло позволить удалять файлы с сервера при выполнении определенных условий.

При определенных обстоятельствах запросы к базе данных могли быть изменены для извлечения данных из базы данных Joomla. В совокупности эти возможности потенциально могли быть использованы для повышения уровня доступа и выполнения несанкционированного кода.

В настоящее время нет никаких доказательств того, что эта уязвимость была использована в реальных условиях.

Немедленно обновите расширения до безопасных версий (Joomla 4/5/6 | Joomla 3):
- Convert Forms - v5.1.1 / v.4.1.1
- EngageBox - v.7.1.1 / v,6,3,9
- Google Structured Data - v.6.1.1 / v.5.6.9
- Advanced Custom Fields - v.3.1.1 / v.2.8.10
- Smile Pack - v.2.1.1 / v.1.2.4.
- MailChimp Auto-Subscribe - v.5.1.1+ / v.5.0.4

Все указанные версии включают в себя релиз безопасности плагина Tassos Framework System Plugin v6.0.62.

Если у вас установлено несколько расширений Tassos, достаточно обновить только одно, чтобы применить патч. Однако всегда рекомендуется обновлять все расширения.

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 4 Ответов
  • 955 Просмотров
*

Mnojitell

  • Захожу иногда
  • 122
  • 5 / 0
Здравствуйте!

Подскажите пожалуйста, где формируется это значение (набор символов после js):
temlalate.js?1e19a1be8d0741679363d830b880562b
core.js?1e19a1be8d0741679363d830b880562b
CSS?1e19a1be8d0741679363d830b880562b
keepalive.js?1e19a1be8d0741679363d830b880562b
Этот параметр меняется ежедневно.
*

robert

  • Живу я здесь
  • 4974
  • 457 / 20
Re: Где формируется хэш скриптов?
« Ответ #1 : 29.12.2017, 11:45:10 »
Этот параметр нужен для того, чтобы эти файлы не кэшировались. Он вам мешает?
Не будь паразитом, сделай что-нибудь самостоятельно!
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Где формируется хэш скриптов?
« Ответ #2 : 29.12.2017, 11:46:59 »
Он вам мешает?
не, тут речь идет о Content Security Policy из соседней темы

ТС, это не то, что вам нужно. вам нужен хеш тела скрипта, т.е. самого кода. он для каждого скрипта будет разный. вам это нужно сделать самому, готового нет.

P.S. и еще раз обращаю внимание на браузерную поддержку этого. вас не смущает -20% ?
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

Mnojitell

  • Захожу иногда
  • 122
  • 5 / 0
Re: Где формируется хэш скриптов?
« Ответ #3 : 29.12.2017, 11:57:05 »
Спасибо. Теперь понимаю, что копаю не там. А если сделать хэширование на основе sha256? На хабре пишут, что уже все браузеры поддерживают.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Где формируется хэш скриптов?
« Ответ #4 : 29.12.2017, 12:15:55 »
честно говоря не знаю, что пишут на хабре, но http://prntscr.com/htpwlb . неподдержка ИЕ11 на данный момент наверное еще проблема... но в принципе можно определять юзер агент на стороне сервера и для ие не выставлять такие заголовки...
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

В каком файле формируется переменная text

Автор zaxarakifi

Ответов: 7
Просмотров: 1325
Последний ответ 16.12.2017, 23:40:49
от Aleks.Denezh
Поменять местами в head порядок скриптов (\!Почему то нет head.php\!)

Автор xxxcrow

Ответов: 3
Просмотров: 1229
Последний ответ 05.11.2017, 13:52:56
от xxxcrow
Где и в каком файле формируется этот title?

Автор slava400

Ответов: 2
Просмотров: 1154
Последний ответ 10.09.2017, 13:06:03
от slava400
[Решено] Управление очередностью загружаемых скриптов?

Автор ViktorMah

Ответов: 2
Просмотров: 2669
Последний ответ 04.03.2013, 03:07:58
от ViktorMah