Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 4 Ответов
  • 9868 Просмотров
*

fatalerror

  • Захожу иногда
  • 444
  • 48 / 2
  • Уполномоченный по правам чайников
Где-то ранее я писал. Тут данная тема опять всплыла в другой теме, уже в связи с Joostina.

В общем, на рассмотрение rav.

Может принять кардинальные меры и поставить Spaw в качестве редактора по-умолчанию?
Проблем будет гораздо меньше ;)


Я бы тоже был рад, если бы Spaw стоял по умолчанию.
Но у него есть один недостаток. Когда подключаешь параметр "использовать индивидуальные папки" (по памяти пишу, надеюсь, понятно, если что - уточню), то все пользователи могут видеть только свои папки. А так быть, ИМХО, не должно. Группа Админов, Редакторов, должна иметь возможность пользовать и чужие папки. По-любому.
То есть в коде, где-нить, должна стоять проверка: "Если пользователь - админ, то данный параметр не используется"

Может стоит ravу в топик написать, а?  :o
Кода-то я не знаю, но задачи ставить....!

fatalerror, честно говоря никогда об этом не задумывался, для меня эти параметры пока не были критичными, но если дело только за этим, то скорее всего это решаемо. Конечно напиши rav-у, он как минимум скажет, насколько это легко/сложно реализовать.

Вот, написал... пожелание. А то в JCE, который по умолчанию в Joostina очень уж ошибок...
В чем вообще его преимущество? То, что кнопки можно гибко настраивать?
Расстреляно форумчан за нецензурщину: 1 (один).  Дерьмо случается...
*

rav

  • Захожу иногда
  • 63
  • 31 / 0
Сделать легко. Если это разумно. И с какого уровня пользователя отменять индивидуальные каталоги - администратор, паблишер....?
*

fatalerror

  • Захожу иногда
  • 444
  • 48 / 2
  • Уполномоченный по правам чайников
Наверное, с manager и выше. То есть с тех, кто доступ к админке имеет.
Расстреляно форумчан за нецензурщину: 1 (один).  Дерьмо случается...
*

rav

  • Захожу иногда
  • 63
  • 31 / 0
Собственно сабж. Заменяется файл mambots/editors/spaw/config/config.php.
В файле заменена всего одна строчка 221 - кому лень качать весь файл:
....................
     array('' => 'Normal')
   );
   $userdir = '';
   if(1 == $j_spaw_config['user_dir'] && 'Manager' != $my->usertype && 'Administrator' != $my->usertype && 'Super Administrator' != $my->usertype) {
      $userdir = $mosConfig_absolute_path.'/images/stories/users';
      is_dir($userdir) or mkdir($userdir) or die("Error creating dir $userdir !");

.....................
Если понравится, можно включить в сборку

[вложение удалено Администратором]
*

fatalerror

  • Захожу иногда
  • 444
  • 48 / 2
  • Уполномоченный по правам чайников
rav, наверное эту вещь можно смело включать в сборку.
Без нее админы были вынуждены обращаться к другим редакторам, а сейчас они доступ ко всему имеют.
Опция-то "индивидуальных папок" только для юзеров.
Расстреляно форумчан за нецензурщину: 1 (один).  Дерьмо случается...
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться