TODOPIC
Misceláneas - Interés General => Off Topic => Mensaje iniciado por: jfmateos2 en 28 de Agosto de 2008, 10:53:54
-
Recién llego de vacaciones y me encuentro con un fallo de seguridad en Joomla! 1.5. Imagino que los que habéis estado activos ya estáis al tanto, pero como puede haber foreros que utilicen Joomla! para sus sitios web, ahí voy con mis indagaciones.
Hackear un sitio Joomla! 1.5 me ha llevado 5 segundos. El proceso permite resetear la contraseña del usuario admin genuino, de modo que éste deja de poder acceder al sistema y nosotros nos apoderamos de su gestión, pudiendo destrozárselo por completo.
Más información aquí: http://developer.joomla.org/security/news/241-20080801-core-password-remind-functionality.html
Se recomienda actualizar inmediatamente nuestros sitios Joomla! 1.5 a la versión 1.5.6, que se considera segura.
Para paliar los efectos de un posible hack de nuestro sitio es conveniente disponer de copias de segurida de todos los archivos/carpetas del servidor y de la base de datos.
Existen complementos gratuitos para Joomla! 1.5, como LazyBackup (http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,4445/Itemid,35/) que realizan automáticamente copias de seguridad de la base de datos y nos las mandan por correo electrónico.
Otra opción interesante y también gratuita es JoomlaPack (http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,1606/Itemid,35/), que además de copiar la base de datos, copia también los archivos del servidor e incluso crea un instalador para que podamos trasladar nuestro sitio a cualquier otro servidor. No obstante, debe tenerse en cuenta que esta aplicación se encuentra aún en fase de desarrollo.
Esta actualización debe realizarse inmediatamente, pues los hackers turcos y polacos ya disponen de arañas que explotan este bug de forma automática, de modo que están cayendo sitios a manta.
El problema no afecta a Joomla! 1.0.x.
-
Lo mejor de tu post: la última frase.
Uff, qué susto, macho
Gracias por avisar
-
Para los que tengáis Joomla! 1.0.x con versiones anteriores a la 1.0.14, imagino que ya sabréis esto pero por si acaso: existe una vulnerabilidad de tipo XSS que permitiría crear nuevos usuarios admin en vuestro sistema si, mientras estáis acreditados en la zona de administración de vuestro sistema Joomla!, accedéis en otra ventana a un sitio que contenga el código javascript de este ataque malicioso.
La recomendación es actualizarse a Joomla! 1.0.x o, simplemente, no realizar ninguna otra tarea de navegación web mientras se está acreditado en el backend de Joomla!.
-
Tomo nota.
-
No quiero resultar pesado con esto, pero... llevo toda la mañana deshackeando sitios de amigos y conocidos
Actualicen sus Joomla! 1.5 personales o profesionales a la versión 1.5.6 inmediatamente...
-
Me alegro de no haber tenido tiempo para migrar, a pesar de que estuve a punto y ya había preparado bastantes cambios en mi versión local en el disco duro.
De momento sigo con la 1.0.12
-
A nosotros de dos que tenemos una ha caido, la mas antigua.
-
Me alegro de no haber tenido tiempo para migrar, a pesar de que estuve a punto y ya había preparado bastantes cambios en mi versión local en el disco duro.
De momento sigo con la 1.0.12
Yo cuando hice la mía consulte por la web y decidí no utilizar la 1.5 hasta que no pasara tiempo. Con esto me parece que voy a seguir así mientras sigan siendo fiable.
-
Me temo que se ha descubierto otro fallo de seguridad crítico en Joomla! 1.5.6 y hay que actualizarse INMEDIATAMENTE a Joomla! 1.5.7 http://www.joomla.org/announcements/release-news/5212-joomla-157-security-release-now-available.html
Aún no hay ningún exploit sobre esta vulnerabilidad publicado en milw0rm (http://www.milw0rm.com/), pero existe el riesgo de que "alguien" se ponga a estudiar el parche y no tarde mucho en publicar el exploit.
He leído rumores de la existencia de equipos de hackers subvencionados por CMSs de pago para "fastidiar" a Joomla! Me temo que habrá que estar alerta.
Suerte a todos.
-
¡Tomada pertinente nota e informado a quien corresponde!
... que la otra vez nos dejaron con el culo al aire, que por cierto fuiste tú mismo quien nos lo avisaste y que ocurrió una cosa muy graciosas (maldita sea la gracia) y es que nos hackeo la pagina un turco, que a su vez fue hackeada por un ruso, o sea que el ruso hackeó el hackeo del turco. :D :D :D
-
Quien hackea a un hackeador, tiene 100 años de perdón :D