Lastniki Joomle - sicert obvešča o novem vdoru
 
twosocks 3. jan 2013 16:29:33 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
všeč(3) ni všeč(0) spam(0)
 
Draganche 3. jan 2013 18:32:24 Pridružen od:
23. maj 2012
249 objav
236 198 19
#2

: ne dela noben link?



všeč(0) ni všeč(1) spam(0)
a-v produkcija, oblikovanje design, profesionalno fotografiranje (studio, izbrana lokacija) poslovanje preko podjetja, plačila tudi preko paypal.
 
Gizmo 3. jan 2013 18:48:52 Pridružen od:
25. feb 2009
2647 objav
2589 396 55
#3

Meni delata oba.


všeč(0) ni všeč(0) spam(0)
 
twosocks 3. jan 2013 21:24:24 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#4

Draganche:




: ne dela noben link?





Dela, dela.. maš cert.si blokiran? :)


všeč(0) ni všeč(0) spam(0)
 
shark1 6. jan 2013 19:08:21 Pridružen od:
6. dec 2012
96 objav
94 31 8
#5

Sem preveril in za enkrat pri meni ni težav. Je pa zmeraj riziko, ker uporabljamo te open source CMSje.


všeč(0) ni všeč(0) spam(0)
Etuiji, ovitki in torbice za Samsung Galaxy - Etuiji za Samsung
Miselne igre
 
Aljo 4. feb 2013 12:25:58 Pridružen od:
26. jan 2012
545 objav
498 334 168
#6

Da malo obnovimo to temo saj opažam, da kljub temu, da že vrabci čivkajo o ranljivosti Joomle lastniki le-teh ne naredijo ničesar.



Spoštovani!



Pišem vam v imenu nacionalnega centra za posredovanje pri omrežnih

incidentih SI-CERT (http://www.cert.si), ki deluje pod okriljem javnega

zavoda Arnes. Pišem vam, ker je vaš elektronski naslov naveden kot

kontaktni naslov za domeno xxxxxxxxxxx.si.



Pišem vam, ker je bila vaša spletna stran


http://www.xxxxxxxxxxx.si/sejeal.jpg

pred kratkim žrtev t.i. "razobličenja" (angl. "defacement"), ki ste ga

verjetno medtem že odpravili.



Razobličenje je običajno posledica vdora v sistem, bodisi prek ranljive

spletne aplikacije, ali kot posledica zlorabe gesla za administratorski

oziroma uredniški dostop do spletnega strežnika.



Od 29. decembra 2012 do danes se je zvrstilo večje število razobličenj

slovenskih spletnih mest in podtikanj vsebin, o katerih smo bili

obveščeni na SI-CERT. Do sedaj najpogosteje zlorabljena platforma je

Joomla in njena komponenta JCE, pojavljajo pa se tudi vdori v spletna

mesta z nameščeno platformo Wordpress.



Pri preiskovanju vdora opravite naslednja koraka:




  1. identificirajte podtaknjene datoteke in zabeležite točen čas nastanka,


  2. za čas nastanka preglejte dnevnik spletnega strežnika (access_log)

    in poiščite zapise, ki kažejo na napadalčevo aktivnost; te zapise nam

    prosim posredujte v odgovoru na to sporočilo.




*** Joomla ***



Pri Joomli je napadalec izkoristil ranljivost v JCE komponenti 'image manager'

in preko nje odložil PHP datoteke v mapo 'images/stories'. Nujno je, da

posodobite Joomlo oz. komponento JCE (če tega ne morete narediti sami,

se obrnite na svojega spletnega gostitelja).



Natančnejši opis in navodila najdete v našem obvestilu SI-CERT 2013-01,

ki se nahaja na:


https://vni.si/jjce

V nekaterih incidentih so bile izrabljene tudi druge ranljivosti

Joomle, zato priporočamo tudi ogled našega obvestila SI-CERT 2012-15 /

Napadi s poplavo podatkov z izrabo ranljivosti Joomla CMS:


https://vni.si/fffe

*** Druge platforme ***



Če za upravljanje spletnega mesta uporabljate drugo platformo, potem

preverite, ali ste namestili zadnje popravke zanjo in za vse vtičnike

(plugins). Če uporabljate CPANEL ali Plesk za upravljanje svojega

strežnika pri gostitelju, potem pri njemu preverite, ali ima nameščeno

zadnjo verzijo vmesnika. Če za nalaganje vsebin uporabljate FTP dostop,

potem je možno, da je storilec uganil ali ukradel vaše geslo.



V kolikor ranljivosti ne boste odpravili, lahko ponovno pride do vdora,

kraje vaših podatkov shranjenih na spletnem strežniku, ali izgube podatkov.



Če potrebujete pri analizi zlorabe kakršnokoli pomoč, smo na voljo na

cert@cert.si ali na 01/4798822.



Prosim vas, da potrdite prejem tega obvestila tako, da nanj odgovorite.



Lep pozdrav,

G. B.


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila onemogočena uporaba foruma zaradi zlorabljanja sistema plusov in minusov.*
 
twosocks 4. feb 2013 12:58:19 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#7

S tem se hosting ponudniki dnevno srečujemo. Žal. Kmalu bi naredil lahko en filter, ki išče spodnje stringe na podpori in > /dev/null

- do včeraj je delalo

- nič nisem sprreminjal

- jaz nisem nič pošiljal

- jaz nisme nikogar DDosal

- kaj je to Joomla

- a CMS je potrebno nadgrajevati

- admin mi je prede leti nehal vzdrževati



... pa en autorespodner z linki do Joomla.org in wikipedije:

http://en.wikipedia.org/wiki/Hacktivism

http://en.wikipedia.org/wiki/Spam

http://en.wikipedia.org/wiki/Ddos#Distributed_attack



Pa bi si pršparal čas. Pa če jih vnaprej obvestiš, da imajo stari verzijo, pa da jim pomagaš updejtat ... no respons. Go figure.



Je pa ARNES/SI-CERT napovedal več obveščanja v to smer, tko kot tole .


všeč(2) ni všeč(0) spam(0)
 
Matjaž 4. feb 2013 14:10:10 Pridružen od:
21. sep 2007
3505 objav
2603 308 45
#8

Težava je največkrat, ker lastniki celo posodobijo samo joomlo, ne pa tudi komponent. JCE je še posebej kritičen, ker je omenjeni media manager že nekaj časa plačljiv in večina uporablja starejšo verzijo.


všeč(0) ni všeč(0) spam(0)
 
b00mbar 5. feb 2013 21:47:58 Pridružen od:
18. jun 2008
350 objav
554 127 18
#9

To postaja vse večji problem ja, predvsem zato ker se Joomle ne da enostavno upgradati, ampak je potrebna migracija (iz 1.5 na 2.5 ali 3).



Sicer poizkusamo pomagati kolikor le lahko in ocistimo okuzen paket brezplacno, ampak se pa vedno najde kaksen nehvaleznes z izjavo "popravite mojo stran saj vas placujem za to", ali pa "popravite vaš pohekan server" :)



Osveščanje ljudi o teh težavah je edina rešitev, tako da thumbs-up SI-CERT.


všeč(2) ni všeč(0) spam(0)
Garantirano najhitrejše pure SSD Reseller gostovanje ( PHP7.1, Opcache, Nginx, MariaDB, Let's encrypt) | Brezplačna selitev strani in pošte | 400+ domen po izjemnih cenah
www.neoserv.si
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se