Recién llego de vacaciones y me encuentro con un fallo de seguridad en Joomla! 1.5. Imagino que los que habéis estado activos ya estáis al tanto, pero como puede haber foreros que utilicen Joomla! para sus sitios web, ahí voy con mis indagaciones.
Hackear un sitio Joomla! 1.5 me ha llevado 5 segundos. El proceso permite resetear la contraseña del usuario admin genuino, de modo que éste deja de poder acceder al sistema y nosotros nos apoderamos de su gestión, pudiendo destrozárselo por completo.
Más información aquí:
http://developer.joomla.org/security/news/241-20080801-core-password-remind-functionality.html Se recomienda actualizar inmediatamente nuestros sitios Joomla! 1.5 a la versión 1.5.6, que se considera segura.
Para paliar los efectos de un posible hack de nuestro sitio es conveniente disponer de copias de segurida de todos los archivos/carpetas del servidor y de la base de datos.
Existen complementos gratuitos para Joomla! 1.5, como LazyBackup (
http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,4445/Itemid,35/) que realizan automáticamente copias de seguridad de la base de datos y nos las mandan por correo electrónico.
Otra opción interesante y también gratuita es JoomlaPack (
http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,1606/Itemid,35/), que además de copiar la base de datos, copia también los archivos del servidor e incluso crea un instalador para que podamos trasladar nuestro sitio a cualquier otro servidor. No obstante, debe tenerse en cuenta que esta aplicación se encuentra aún en fase de desarrollo.
Esta actualización debe realizarse inmediatamente, pues los hackers turcos y polacos ya disponen de arañas que explotan este bug de forma automática, de modo que están cayendo sitios a manta.
El problema no afecta a Joomla! 1.0.x.