TODOPIC

Misceláneas - Interés General => Off Topic => Mensaje iniciado por: jfmateos2 en 28 de Agosto de 2008, 10:53:54

Título: Fallo de seguridad en Joomla! 1.5
Publicado por: jfmateos2 en 28 de Agosto de 2008, 10:53:54
Recién llego de vacaciones y me encuentro con un fallo de seguridad en Joomla! 1.5. Imagino que los que habéis estado activos ya estáis al tanto, pero como puede haber foreros que utilicen Joomla! para sus sitios web, ahí voy con mis indagaciones.

Hackear un sitio Joomla! 1.5 me ha llevado 5 segundos. El proceso permite resetear la contraseña del usuario admin genuino, de modo que éste deja de poder acceder al sistema y nosotros nos apoderamos de su gestión, pudiendo destrozárselo por completo.

Más información aquí: http://developer.joomla.org/security/news/241-20080801-core-password-remind-functionality.html

Se recomienda actualizar inmediatamente nuestros sitios Joomla! 1.5 a la versión 1.5.6, que se considera segura.

Para paliar los efectos de un posible hack de nuestro sitio es conveniente disponer de copias de segurida de todos los archivos/carpetas del servidor y de la base de datos.

Existen complementos gratuitos para Joomla! 1.5, como LazyBackup (http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,4445/Itemid,35/) que realizan automáticamente copias de seguridad de la base de datos y nos las mandan por correo electrónico.

Otra opción interesante y también gratuita es JoomlaPack (http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,1606/Itemid,35/), que además de copiar la base de datos, copia también los archivos del servidor e incluso crea un instalador para que podamos trasladar nuestro sitio a cualquier otro servidor. No obstante, debe tenerse en cuenta que esta aplicación se encuentra aún en fase de desarrollo.

Esta actualización debe realizarse inmediatamente, pues los hackers turcos y polacos ya disponen de arañas que explotan este bug de forma automática, de modo que están cayendo sitios a manta.

El problema no afecta a Joomla! 1.0.x.
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: Nocturno en 28 de Agosto de 2008, 10:56:31
Lo mejor de tu post: la última frase.

Uff, qué susto, macho

Gracias por avisar
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: jfmateos2 en 28 de Agosto de 2008, 12:16:10
Para los que tengáis Joomla! 1.0.x con versiones anteriores a la 1.0.14, imagino que ya sabréis esto pero por si acaso: existe una vulnerabilidad de tipo XSS que permitiría crear nuevos usuarios admin en vuestro sistema si, mientras estáis acreditados en la zona de administración de vuestro sistema Joomla!, accedéis en otra ventana a un sitio que contenga el código javascript de este ataque malicioso.

La recomendación es actualizarse a Joomla! 1.0.x o, simplemente, no realizar ninguna otra tarea de navegación web mientras se está acreditado en el backend de Joomla!.
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: RedPic en 28 de Agosto de 2008, 15:35:15
Tomo nota.
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: jfmateos2 en 29 de Agosto de 2008, 12:33:14
No quiero resultar pesado con esto, pero... llevo toda la mañana deshackeando sitios de amigos y conocidos

Actualicen sus Joomla! 1.5 personales o profesionales a la versión 1.5.6 inmediatamente...
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: Nocturno en 29 de Agosto de 2008, 12:39:49
Me alegro de no haber tenido tiempo para migrar, a pesar de que estuve a punto y ya había preparado bastantes cambios en mi versión local en el disco duro.
De momento sigo con la 1.0.12
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: RedPic en 29 de Agosto de 2008, 17:04:49
A nosotros de dos que tenemos una ha caido, la mas antigua.
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: 5GTT en 10 de Septiembre de 2008, 08:58:39
Me alegro de no haber tenido tiempo para migrar, a pesar de que estuve a punto y ya había preparado bastantes cambios en mi versión local en el disco duro.
De momento sigo con la 1.0.12

Yo cuando hice la mía consulte por la web y decidí no utilizar la 1.5 hasta que no pasara tiempo. Con esto me parece que voy a seguir así mientras sigan siendo fiable.
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: jfmateos2 en 10 de Septiembre de 2008, 09:11:53
Me temo que se ha descubierto otro fallo de seguridad crítico en Joomla! 1.5.6 y hay que actualizarse INMEDIATAMENTE a Joomla! 1.5.7 http://www.joomla.org/announcements/release-news/5212-joomla-157-security-release-now-available.html

Aún no hay ningún exploit sobre esta vulnerabilidad publicado en milw0rm (http://www.milw0rm.com/), pero existe el riesgo de que "alguien" se ponga a estudiar el parche y no tarde mucho en publicar el exploit.

He leído rumores de la existencia de equipos de hackers subvencionados por CMSs de pago para "fastidiar" a Joomla! Me temo que habrá que estar alerta.

Suerte a todos.
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: RedPic en 10 de Septiembre de 2008, 16:25:37
¡Tomada pertinente nota e informado a quien corresponde!

... que la otra vez nos dejaron con el culo al aire, que por cierto fuiste tú mismo quien nos lo avisaste y que ocurrió una cosa muy graciosas (maldita sea la gracia) y es que nos hackeo la pagina un turco, que a su vez fue hackeada por un ruso, o sea que el ruso hackeó el hackeo del turco.  :D :D :D
Título: Re: Fallo de seguridad en Joomla! 1.5
Publicado por: Nocturno en 11 de Septiembre de 2008, 02:31:56
Quien hackea a un hackeador, tiene 100 años de perdón  :D