Новости Joomla

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

‼️👩‍💻 Релиз безопасности Astroid 3.3.11 - шаблона-конструктора для Joomla.

14 часов назад (на момент публикации заметки) была обнаружена уязвимость в популярном шаблоне-конструкторе Astroid Framework. При атаке на сайт устанавливается бэкдор — системный плагин под названием plg_system_blpayload. Если вы обнаружили этот плагин на своем веб-сайте, значит, он скомпрометирован, и вам необходимо восстановить чистую резервную копию, созданную до установки плагина.

Уязвимость позволяет загружать файлы на сайт и в дальнейшем получить права администратора Joomla.
В рамках атаки (из-за которой и была обнаружена уязвимость) на сайт устанавливался плагин plg_system_blpayload, который при каждой загрузке страницы снаружи он скрытно связывается с (платформой для SEO, работающей на черном рынке (ссылку помещать не будем, просим поверить на слово). Получает список скрытых спам-ссылок (сайты азартных игр, фишинга, мошенничества), подобранный под ваш домен, затем внедряет эти ссылки в HTML-код вашей страницы непосредственно перед рендером - невидимые для посетителей, но полностью читаемые поисковыми роботами. Это называется "отравление SEO" ("отрпавление поисковой выдачи").

Однако, эта уязвимость может использоваться в других целях. Поэтому необходимо срочно проверить ваши сайты, где стоит Astroid Framework и обновить его до версии не ниже 3.3.11. Релиз безопасности выпущен 4 часа назад (на момент написания заметки).

Скачать релиз безопасности Astroid

@joomlafeed

0 Пользователей и 1 Гость просматривают эту тему.
  • 8 Ответов
  • 4026 Просмотров
*

bfox

  • Осваиваюсь на форуме
  • 14
  • 0 / 0
как запретить при регистрации вводить русские буквы в логин. Из-за этого глючат модули и компоненты...
*

Hansik

  • Захожу иногда
  • 95
  • 12 / 0
Надо делать две проверки.
Чью регистрацию юзаете? Joomla или JomSocial'a?
*

Hansik

  • Захожу иногда
  • 95
  • 12 / 0
Если юзаете регистрацию JomSocial, то сперва делаете правите проверку JavaScript'ом.
Ищите файл com_community/assets/validate-1.5.js (или validate-1.5.pack.js - это сжатая версия, по умолчанию юзаетеся она. Я переписал на несжатую)
Там ищите:
Код
                      if(jQuery(el).hasClass('validate-username')){

Моя функция проверки выгляди так:
Код
if(jQuery(el).hasClass('validate-username')){
   regex=/^([a-zA-Z](?:(?:(?:\w[\_]?)*)\w)+)([a-zA-Z0-9])$/i;
       isValid = regex.test(jQuery(el).val());
if(isValid == false){
this.setMessage(fieldName, '', 'CC INVALID RUSERNAME');
} else {
jQuery('#err' + fieldName + 'msg').hide();
jQuery('#err' + fieldName + 'msg').html('&nbsp');     
   //use AJAX to check the pages.
   if(jQuery('#usernamepass').val()!= jQuery(el).val()){
   isValid = cvalidate.ajaxValidateUserName(jQuery(el));
   }//end if
}
       }

Придеться еще переписать CC INVALID RUSERNAME.


Дальше надо делать проверку в ПХП коде. Тут я вам отвечу позже, надо будет дома искать старый файл и смотреть на новый.

*

bfox

  • Осваиваюсь на форуме
  • 14
  • 0 / 0
спасибо жду ответа
*

Zombeee

  • Захожу иногда
  • 328
  • 55 / 3
хм, интересно... если не трудно, напишите, пожалуйста. какие конкретно модули и компоненты начинают глючить и каким именно образом.
*

steelcat

  • Захожу иногда
  • 118
  • 13 / 0
хм, интересно... если не трудно, напишите, пожалуйста. какие конкретно модули и компоненты начинают глючить и каким именно образом.
Присоединяюсь, сайт пока в разработке, не хотелосб бы сюрпризов после запусков.
*

vdr

  • Захожу иногда
  • 196
  • 17 / 0
  • Всё есть в тебе. Реализовывайся.
Вот и у меня вылезла эта проблема. Помогите решить.
Стоит sh404SEF и юзеров - саша и sasha он приводит к виду - sasha, ну и проблемы из-за этого, второй просто не может попасть к себе в профиль.

Как реализовать запрет логина на кириллице?

JS 1.6.290
Всё есть в тебе. Реализовывайся.
*

vdr

  • Захожу иногда
  • 196
  • 17 / 0
  • Всё есть в тебе. Реализовывайся.
в принципе работает как описано выше. Никаких изменений в PHP не добавлял. Занес только CC INVALID RUSERNAME в языковой файл и всё.
Спасибо.
+1
Всё есть в тебе. Реализовывайся.
*

steelcat

  • Захожу иногда
  • 118
  • 13 / 0
+1 Аналогично, поправил файл com_community/assets/validate-1.5.js. Спасибо.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Как запретить просмотр профилей гостям?

Автор Сergei

Ответов: 0
Просмотров: 1371
Последний ответ 13.05.2013, 17:05:00
от Сergei
как запретить менять url профиля?

Автор apelsin

Ответов: 0
Просмотров: 1473
Последний ответ 21.09.2011, 08:21:54
от apelsin
JS 2.2.2 Как запретить пользователям менять URL профиля?

Автор sfedorm

Ответов: 2
Просмотров: 2202
Последний ответ 29.06.2011, 17:45:09
от Дядя