Разработчики свободной системы управления web-контентом Joomla опубликовали экстренное обновление 3.4.6, в котором устранена критическая уязвимость, позволяющая выполнить произвольный PHP-код на сервере. Проблема усугубляется тем, что она уже активно эксплуатируется злоумышленниками и исправлена после выявления массовой вредоносной активности на сайтах под управлением Joomla. Всем пользователям Joomla рекомендуется незамедлительно установить обновление и провести полный аудит своих систем.
По данным компании Sucuri в сети зафиксирована интенсивная автоматизированная атака, нацеленная на поражение систем, подверженных указанной уязвимости. После запуска нескольких подставных honeypot-систем, в течение дня на всех из них было зафиксировано более сотни попыток проникновения, поэтому после обновления следует обязательно проанализировать систему на предмет возможного проникновения атакующих. Очень высока вероятность, что система, использующая CMS Joomla, уже находится под контролем злоумышленников.
Проблема проявляется начиная с выпуска Joomla 1.5.0, выпущенного восемь лет назад, и вызвана отсутствием чистки значений параметров сеанса, записываемых в СУБД. Для атаки достаточно отправить запрос к сайту на базе Joomla c установленным определённым образом значением сессионной Cookie. Так как содержимое Cookie в логах обычно не отображается, выявление уже совершённых успешных атак может быть затруднено. Примечательно, что прошлая критическая уязвимость в Joomla была устранена менее двух месяцев назад.
http://www.opennet.ru/opennews/art.shtml?num=43521
Ответ на:
комментарий
от alozovskoy
Ответ на:
комментарий
от Deleted
Ответ на:
комментарий
от Deleted
Ответ на:
комментарий
от alozovskoy
Ответ на:
комментарий
от jori
Ответ на:
комментарий
от kiotoze
Ответ на:
комментарий
от kiotoze
Ответ на:
комментарий
от alozovskoy
Ответ на:
комментарий
от Deleted
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум Уязвимость в коде Linux (2004)
- Новости Критические уязвимости в Plone, Zope и Konqueror (2012)
- Форум Все сайты на базе Drupal 7, сразу не установившие обновление 7.32, следует считать взломанными (2014)
- Форум [решето][баян, но играет громко] TLS 1.0 расшировывают (2011)
- Форум Решето (2019)
- Форум Решето (2022)
- Форум Решето (2017)
- Форум Решето (2013)
- Форум glibc - решето (2016)
- Форум Очередное решето (2016)