Новости Joomla

Joomla 6: Автоматические обновления ядра в Joomla

Joomla 6: Автоматические обновления ядра в Joomla

👩‍💻 Joomla 6: Автоматические обновления ядра в Joomla. В октябрьском номере официального журнала Joomla - Joomla Community Magazine вышла статья David Jardin, где рассказывается о внедрении функционала автоматического обновления ядра Joomla.❓Почему сейчас? Joomla же жила как-то 20 лет без автоматических обновлений?Это оказалась самая востребованная за последнее время от пользователей Joomla функция. Но, основная причина внедрения - проблемы безопасности. Всякий раз, когда в новой версии Joomla устраняется уязвимость, злоумышленники начинают анализировать код, чтобы выяснить, какая именно уязвимость была исправлена. И как только они это выясняют - начинается разработка автоматизированных скриптов для взлома как можно большего количества сайтов. Затем доступы к автоматически взломанным сайтам продаются в профильных чатах и ресурсах "пачками" по несколько сотен тысяч или миллионов сайтов. Ваш сайт могли взломать несколько лет назад, но воспользоваться уязвимостью могут не сразу, а тогда, когда у злоумышленников возникнет необходимость. И только после этого вы может быть узнаете об этом.Анализ патча, понимание проблемы и разработка скрипта требуют времени. И если владелец сайта не обновит его до истечения этого срока, сайт может быть взломан. А хакеры действуют быстро! Для критических, легко эксплуатируемых уязвимостей речь идёт о временном окне в 10–12 часов — и этого времени явно недостаточно, чтобы все успели обновить свои сайты.Здесь выходят на первый план автоматизированные обновления: проект Joomla теперь может активно устанавливать обновления (и, следовательно, исправления безопасности) на сайты, чтобы гарантировать, что сайты действительно обновляются вовремя.🕘 От первых идей до реализации прошло 5 лет. И здесь можно вспомнить, как в Joomla 5.1 внедрили TUF - The Update Framework, позволяющий устанавливать защищённое соединение между сайтом и сервером обновлений и исключает возможность supply chain attack (атаки на цепочку поставок).Об особенностях реализации и требованиях к сайту читаем подробнее в статье на JCM.@joomlafeed#joomla #secutiry #jcm

0 Пользователей и 1 Гость просматривают эту тему.
  • 9 Ответов
  • 1790 Просмотров
*

Roki37

  • Осваиваюсь на форуме
  • 33
  • 0 / 0
Добавилась Запись в.htaccess
« : 05.02.2019, 23:57:24 »
Прошу Вашей компетентной помощи! Все началось с перехода на сервер PHP 7.1. В cpanel сделал настройки в  HP Manager - результат белый экран, поправил через Редактор MultiPHP INI файл php.ini применил. Файл php.ini появился в корне сайта и в .htaccess появилась (неожиданно) запись
Спойлер
[свернуть]
Причем если перезалить  .htaccess без записи, она опять появляется. Обратился в техподдержку хостера получил ответ:
Спойлер
[свернуть]
Просканировал сайт aldolit-om получил в отчете  Критические замечания - Эти файлы могут быть вредоносными или хакерскими скриптами (4). Служба техподдержки aldolit-а после отправки им отчета вирусов не выявила.
На всякий случай обращаюсь к Вам и публикую 1-ю критическую угрозу:
Путь к файлу: /plugins/system/jch_optimize/jchoptimize/libs/JS_Optimize.php
Спойлер
[свернуть]
Смущает большое количество непонятных слешей, плюсиков, скобочек.
Знающие люди скажите это нормально? Где в каком направлении копать? Можно ли тут разместить оставшиеся критические угрозы?
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Добавилась Запись в.htaccess
« Ответ #1 : 06.02.2019, 00:12:42 »
Цитировать
BEGIN cPanel-generated php ini directives, do not edit
Но ведь здесь написано что это автогенерация от этой вашей CPanel

Угроза выше скорее всего не угроза, но вникать лень - компонент куплен и скачан с оффсайта надеюсь?
*

Roki37

  • Осваиваюсь на форуме
  • 33
  • 0 / 0
Re: Добавилась Запись в.htaccess
« Ответ #2 : 06.02.2019, 00:23:11 »
Сайт давно работал с 2008 года, сейчас не припомню, но старался все компоненты качать бесплатные но с официальных ресурсов.
*

Roki37

  • Осваиваюсь на форуме
  • 33
  • 0 / 0
Re: Добавилась Запись в.htaccess
« Ответ #3 : 06.02.2019, 00:26:56 »
Посмотрел файл со второй критической угрозой. Там смущает две вещи - файл большого объема (1,05Мb) и есть длинные длинные строки
Спойлер
[свернуть]
Это только одна строка, в спойлер остальные не влазят...
« Последнее редактирование: 06.02.2019, 00:34:16 от Roki37 »
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Добавилась Запись в.htaccess
« Ответ #4 : 06.02.2019, 00:34:38 »
Посмотрел файл со второй критической угрозой. Там смущает две вещи - файл большого объема (1,05Мb) и есть длинные длинные строки
Спойлер
[свернуть]
Это только одна строка, в спойлер остальные не влазят...
а что за файл?
*

Roki37

  • Осваиваюсь на форуме
  • 33
  • 0 / 0
Re: Добавилась Запись в.htaccess
« Ответ #5 : 06.02.2019, 01:13:47 »
Прошу прощения файл забыл написать: /administrator/components/com_sppagebuilder/assets/js/engine.js
Спойлер
[свернуть]
Это еще не полная строка из этого файла. Полностью не прикрепляется???
« Последнее редактирование: 06.02.2019, 01:17:00 от Roki37 »
*

Roki37

  • Осваиваюсь на форуме
  • 33
  • 0 / 0
Re: Добавилась Запись в.htaccess
« Ответ #6 : 06.02.2019, 01:25:48 »
Но ведь здесь написано что это автогенерация от этой вашей CPanel
Смущает, что тех поддержка на хостинге рекомендует: Вам нужно разбираться с вопросом что и зачем перезаписывает .htaccess файл, иначе версия php так же пропадет. Этож их cpanel, значит не должно быть перезаписи в .htaccess, но перезапись есть... значит вирус?
Где копать не знаю...
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Добавилась Запись в.htaccess
« Ответ #7 : 06.02.2019, 01:26:13 »
Смущает, что тех поддержка нв хостинге рекомендует: Вам нужно разбираться с вопросом что и зачем перезаписывает .htaccess файл, иначе версия php так же пропадет. Этож их cpanel, значит не должно быть перезаписи в .htaccess, но перезапись есть... значит вирус?
Где копать не знаю...
Всё проще - тупая ТП
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Добавилась Запись в.htaccess
« Ответ #8 : 06.02.2019, 09:38:15 »
Этож их cpanel, значит не должно быть перезаписи в .htaccess, но перезапись есть... значит вирус?
Есть функционал cpanel, который может быть описан в справке по cpanel. Например при закрытии папки в cpanel, cpanel создает файл htaccess с запретом доступа к папке .
А файлы выкладывать вряд ли нужно, потому что никто не захочет вместо вас проверять файлы на вирус, сравнивая со стандартыми файлами с архива. Лучше выложите кусок файла проверки айболита .
*

Roki37

  • Осваиваюсь на форуме
  • 33
  • 0 / 0
Re: Добавилась Запись в.htaccess
« Ответ #9 : 06.02.2019, 11:59:07 »
Лучше выложите кусок файла проверки айболита .
Спойлер
[свернуть]
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

htaccess

Автор SolopoV

Ответов: 32
Просмотров: 2439
Последний ответ 30.10.2017, 22:18:16
от SolopoV
htaccess SetEnv noconntimeout 1, SecRuleEngine Off

Автор biosila

Ответов: 2
Просмотров: 4191
Последний ответ 09.12.2016, 01:10:39
от winstrool
htaccess смена входа в админку не помогает, узнают ключ

Автор glebka

Ответов: 21
Просмотров: 2763
Последний ответ 07.09.2016, 14:56:51
от glebka
Перезапись.htaccess. Добавление файлов в каталог сайта

Автор Struc

Ответов: 2
Просмотров: 1555
Последний ответ 04.09.2016, 13:26:28
от wishlight
htaccess и htpasswd пароль только на url с параметром например "index.php?test"

Автор ice99

Ответов: 4
Просмотров: 1816
Последний ответ 28.08.2016, 20:52:51
от flyingspook