Da malo obnovimo to temo saj opažam, da kljub temu, da že vrabci čivkajo o ranljivosti Joomle lastniki le-teh ne naredijo ničesar.
Spoštovani!
Pišem vam v imenu nacionalnega centra za posredovanje pri omrežnih
incidentih SI-CERT (http://www.cert.si), ki deluje pod okriljem javnega
zavoda Arnes. Pišem vam, ker je vaš elektronski naslov naveden kot
kontaktni naslov za domeno xxxxxxxxxxx.si.
Pišem vam, ker je bila vaša spletna stran
http://www.xxxxxxxxxxx.si/sejeal.jpg
pred kratkim žrtev t.i. "razobličenja" (angl. "defacement"), ki ste ga
verjetno medtem že odpravili.
Razobličenje je običajno posledica vdora v sistem, bodisi prek ranljive
spletne aplikacije, ali kot posledica zlorabe gesla za administratorski
oziroma uredniški dostop do spletnega strežnika.
Od 29. decembra 2012 do danes se je zvrstilo večje število razobličenj
slovenskih spletnih mest in podtikanj vsebin, o katerih smo bili
obveščeni na SI-CERT. Do sedaj najpogosteje zlorabljena platforma je
Joomla in njena komponenta JCE, pojavljajo pa se tudi vdori v spletna
mesta z nameščeno platformo Wordpress.
Pri preiskovanju vdora opravite naslednja koraka:
identificirajte podtaknjene datoteke in zabeležite točen čas nastanka,
za čas nastanka preglejte dnevnik spletnega strežnika (access_log)
in poiščite zapise, ki kažejo na napadalčevo aktivnost; te zapise nam
prosim posredujte v odgovoru na to sporočilo.
*** Joomla ***
Pri Joomli je napadalec izkoristil ranljivost v JCE komponenti 'image manager'
in preko nje odložil PHP datoteke v mapo 'images/stories'. Nujno je, da
posodobite Joomlo oz. komponento JCE (če tega ne morete narediti sami,
se obrnite na svojega spletnega gostitelja).
Natančnejši opis in navodila najdete v našem obvestilu SI-CERT 2013-01,
ki se nahaja na:
https://vni.si/jjce
V nekaterih incidentih so bile izrabljene tudi druge ranljivosti
Joomle, zato priporočamo tudi ogled našega obvestila SI-CERT 2012-15 /
Napadi s poplavo podatkov z izrabo ranljivosti Joomla CMS:
https://vni.si/fffe
*** Druge platforme ***
Če za upravljanje spletnega mesta uporabljate drugo platformo, potem
preverite, ali ste namestili zadnje popravke zanjo in za vse vtičnike
(plugins). Če uporabljate CPANEL ali Plesk za upravljanje svojega
strežnika pri gostitelju, potem pri njemu preverite, ali ima nameščeno
zadnjo verzijo vmesnika. Če za nalaganje vsebin uporabljate FTP dostop,
potem je možno, da je storilec uganil ali ukradel vaše geslo.
V kolikor ranljivosti ne boste odpravili, lahko ponovno pride do vdora,
kraje vaših podatkov shranjenih na spletnem strežniku, ali izgube podatkov.
Če potrebujete pri analizi zlorabe kakršnokoli pomoč, smo na voljo na
cert@cert.si ali na 01/4798822.
Prosim vas, da potrdite prejem tega obvestila tako, da nanj odgovorite.
Lep pozdrav,
G. B.