Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 0 Ответов
  • 673 Просмотров
*

Шмайсер

  • Давно я тут
  • 801
  • 35 / 3
Всем привет, не люблю я всякие CAPTCHA\реCAPTCHA, а как то защищаться от ботов надо. Пришла мне в голову такая мысль, и я ее даже реализовал, ссылка будет ниже. Суть проста - в форме есть невидимое ( не скрытое type="hidden") а именно невидимое (width:0;height:0;border:0;) поле input type="text" с id="abs", так же другие уже нормальные поля - имя, емейл, сообщение ну вобщем те, которые нужны в форме. И стилизованный под кнопку span, по клику на который посредством JS в спрятанное поле добавляется так называемая "соль", в моем случае это набор символов xB04Gg9(*&120:^, а дальше AJAX-ом форма отправляется на сервер, где проверяется что поле id="abs" во первых не пустое, а во вторых что "соль" соответствует правильному набору символов. И если все ок, форма отправляется туда, куда нужно. В моем примере http://h911254039.nichost.ru/antispam/ есть кнопка для людей, это вот то что я описал, и обычная кнопка для ботов (она для примера, ботам кнопка не нужна). В рабочей форме этой кнопки не будет, пусть боты "сабмитят" так как им хочется на action, который указан в форме, оттуда все равно ничего не отправится. Конечно есть минусы: при отключенном JS человек не отправит форму, но по моему таких сейчас мало. Во вторых, не сработает отправка по нажатию ENTER, хотя это я думаю можно реализовать привязав javascript-ом энтер к span, правда не уверен что во всех браузерах будет работать.
Ну вот вроде все описал, хотелось бы услашать ваше мнение. Будет ли работать такой способ? Возможно, это не ново и уже это предлагалось, но я не проверял.
Разработка сайтов любой сложности, на Joomla 3.9-4.x и не только на ней. Пишу компоненты, модули и плагины на заказ. Переношу сайты с ветки 2.5.х на 4-ю версию Joomla. Пишу любые скрипты и интерфейсы.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться