Разработчики свободной системы управления web-контентом Joomla опубликовали экстренное обновление 3.4.6, в котором устранена критическая уязвимость, позволяющая выполнить произвольный PHP-код на сервере. Проблема усугубляется тем, что она уже активно эксплуатируется злоумышленниками и исправлена после выявления массовой вредоносной активности на сайтах под управлением Joomla. Всем пользователям Joomla рекомендуется незамедлительно установить обновление и провести полный аудит своих систем.
По данным компании Sucuri в сети зафиксирована интенсивная автоматизированная атака, нацеленная на поражение систем, подверженных указанной уязвимости. После запуска нескольких подставных honeypot-систем, в течение дня на всех из них было зафиксировано более сотни попыток проникновения, поэтому после обновления следует обязательно проанализировать систему на предмет возможного проникновения атакующих. Очень высока вероятность, что система, использующая CMS Joomla, уже находится под контролем злоумышленников.
Проблема проявляется начиная с выпуска Joomla 1.5.0, выпущенного восемь лет назад, и вызвана отсутствием чистки значений параметров сеанса, записываемых в СУБД. Для атаки достаточно отправить запрос к сайту на базе Joomla c установленным определённым образом значением сессионной Cookie. Так как содержимое Cookie в логах обычно не отображается, выявление уже совершённых успешных атак может быть затруднено. Примечательно, что прошлая критическая уязвимость в Joomla была устранена менее двух месяцев назад.
http://www.opennet.ru/opennews/art.shtml?num=43521


Ответ на:
комментарий
от alozovskoy




Ответ на:
комментарий
от Deleted



Ответ на:
комментарий
от Deleted

Ответ на:
комментарий
от alozovskoy

Ответ на:
комментарий
от jori

Ответ на:
комментарий
от kiotoze

Ответ на:
комментарий
от kiotoze



Ответ на:
комментарий
от alozovskoy


Ответ на:
комментарий
от Deleted



Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум Уязвимость в коде Linux (2004)
- Новости Критические уязвимости в Plone, Zope и Konqueror (2012)
- Форум Все сайты на базе Drupal 7, сразу не установившие обновление 7.32, следует считать взломанными (2014)
- Форум [решето][баян, но играет громко] TLS 1.0 расшировывают (2011)
- Форум Решето (2019)
- Форум Решето (2022)
- Форум Решето (2017)
- Форум Решето (2013)
- Форум glibc - решето (2016)
- Форум Очередное решето (2016)