Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 15 Ответов
  • 2648 Просмотров
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
Приветствую коллеги!
После обновления 3.6.5 -> 3.10.12 Stable в публичной части сайта на всех страницах пропало главное меню, на главной так же пропал весь контент который там был (слайдер, текст).
В админке меню присутствует, сам контент в модулях тоже на месте, состояние "опубликован".

Нигде, никаких сообщений об ошибках я не нашел.

Было так  remdvig.ru
Стало так new.remdvig.ru
Причём простые контентные страницы более менее живы, пример new.remdvig.ru/about

Локально сайт затащил, xdebug в Шторме завёл (на случай если подебажить придётся) - но куда дальше копать хз :(
Хелп ... я в данной CMS вообще слаб

PS
Вариант с помощью за денежку так же вполне рассматривается.
*

Vastriet

  • Захожу иногда
  • 405
  • 11 / 0
так скорее всего шаблон умер
вот и нет модулей в нужных местах
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
так скорее всего шаблон умер
вот и нет модулей в нужных местах

как диагностировать / фиксить?
можно чуть более развёрнуто?
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
основная цель апгрейда движка - завести Joomla на php 8.2
но как оказалось после перехода на 3.10.12 админка так же не открывается

валится на импорте системного модуля moduleplant :(
*

fbr

  • Завсегдатай
  • 1689
  • 211 / 7
3.10.12 - максимальная версия php 8.0
некоторые расширения могут и на ней упасть ...
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
Спасибо, параллельно попробую на версию повыше перелезть.


Но пока первоочередная цель - поднять сайт на 3.10.12 на php 7.4
так и не пойму, что произошло
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
в общем начал "копать" в шаблоне - меню не выводится в этом месте
Цитировать
<jdoc:include type="modules" name="mainmenu" />


коллеги, подскажите как эту "кухню" дальше дебажить-то?
на сколько я понимаю тут с кеша подключается с com_menus ... а где формируется?

хм ... и что интересно - на старом сайте это mod_menu - и там всё норм, кеш соответствует меню, а тут com_menu и явно не то ...


пипец какой то - вроде в рамках одной версии обновился, и концы с концами не сведёшь :(


с отладкой тоже всё непонятно - явно же не пашет как нужно
где смотреть ошибку? как диагностировать?
« Последнее редактирование: 06.01.2024, 17:00:07 от GTHack »
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
В конфиге или админке выставить отображение ошибок development и включить debug
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
$error_reporting and $debug
в конфиге я сразу прописал
$debug = 1;
$error_reporting = 'E_ALL';
толку нет - никаких ошибок
молча не показывает, то что раньше было
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
несколько часов дебага и изучения неизвестной мне CMS и результат
тут
libraries/src/Helper/ModuleHelper.php
есть метод, который подгружает модули
protected static function &load()

в нём в пару местах проверяется содержимое static $modules
дебаг показывал там array[0]
а проверки были такие

Код
if (isset($modules))
{
return $modules;
}
и чуть ниже
Код
if (!is_array($modules))
{
$modules = static::getModuleList();
}

соответственно первую я заменил на
if (isset($modules) && !empty($modules))
вторую на
if (!is_array($modules) || empty($modules))

и всё поехало!

PS
нифига не так "поехало" как нужно :(
теперь на всех страницах вылезает то, что только на главной должно быть
ещё админку на php 8.1 надо чинить

попробую на 4ю версию апгрейд сделать
« Последнее редактирование: 07.01.2024, 07:15:36 от GTHack »
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
C $error_reporting = 'development';
Тоже ничего нету? Но в любом случае на 8.2 нужно мигрировать на 4 Joomla
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
C $error_reporting = 'development'; Тоже ничего нету? Но в любом случае на 8.2 нужно мигрировать на 4 Joomla



да, я уже понял - спасибо!


уже накатил обновление и разбираюсь с новыми ошибками (пока в админке)


а, ля "Call to undefined method Joomla\CMS\Application\AdministratorApplication::isAdmin()" - информация вроде есть, изучаю ...

хотя перед обновлением всё, на что ругалось отключил
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
*

GTHack

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
Надо удалять, не отключать.



ага, спасибо - уже и сам понял
com_komento отключал - после обновления смотрю, в нём ошибка
пришлось из папки с компонентами выкидывать
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Ну или обновлять компонент или брать аналоги типо jcomments
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Joomla! 3.9.21 Невозможно создать пункт меню

Автор edvalitto

Ответов: 1
Просмотров: 2153
Последний ответ 26.03.2025, 19:26:30
от azm1n
Проблема со входом в панель администратора Joomla 3.x после обновления

Автор danieeljose

Ответов: 2
Просмотров: 2525
Последний ответ 24.03.2025, 20:33:02
от R31rus
Пропало отображение в материалах

Автор kbwka

Ответов: 1
Просмотров: 1399
Последний ответ 24.03.2025, 20:24:16
от R31rus
Разные меню для мобильной и для ПК версии сайта

Автор jimka

Ответов: 7
Просмотров: 2743
Последний ответ 24.03.2025, 20:03:01
от R31rus
Переход на страницу материала после его размещения пользователем

Автор stepan39

Ответов: 0
Просмотров: 2051
Последний ответ 22.11.2024, 07:14:15
от stepan39