Autor Tema: Fallo de seguridad en Joomla! 1.5  (Leído 7390 veces)

0 Usuarios y 1 Visitante están viendo este tema.

Desconectado jfmateos2

  • Moderadores
  • DsPIC30
  • *****
  • Mensajes: 3145
Fallo de seguridad en Joomla! 1.5
« en: 28 de Agosto de 2008, 10:53:54 »
Recién llego de vacaciones y me encuentro con un fallo de seguridad en Joomla! 1.5. Imagino que los que habéis estado activos ya estáis al tanto, pero como puede haber foreros que utilicen Joomla! para sus sitios web, ahí voy con mis indagaciones.

Hackear un sitio Joomla! 1.5 me ha llevado 5 segundos. El proceso permite resetear la contraseña del usuario admin genuino, de modo que éste deja de poder acceder al sistema y nosotros nos apoderamos de su gestión, pudiendo destrozárselo por completo.

Más información aquí: http://developer.joomla.org/security/news/241-20080801-core-password-remind-functionality.html

Se recomienda actualizar inmediatamente nuestros sitios Joomla! 1.5 a la versión 1.5.6, que se considera segura.

Para paliar los efectos de un posible hack de nuestro sitio es conveniente disponer de copias de segurida de todos los archivos/carpetas del servidor y de la base de datos.

Existen complementos gratuitos para Joomla! 1.5, como LazyBackup (http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,4445/Itemid,35/) que realizan automáticamente copias de seguridad de la base de datos y nos las mandan por correo electrónico.

Otra opción interesante y también gratuita es JoomlaPack (http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,1606/Itemid,35/), que además de copiar la base de datos, copia también los archivos del servidor e incluso crea un instalador para que podamos trasladar nuestro sitio a cualquier otro servidor. No obstante, debe tenerse en cuenta que esta aplicación se encuentra aún en fase de desarrollo.

Esta actualización debe realizarse inmediatamente, pues los hackers turcos y polacos ya disponen de arañas que explotan este bug de forma automática, de modo que están cayendo sitios a manta.

El problema no afecta a Joomla! 1.0.x.

Desconectado Nocturno

  • Administrador
  • DsPIC33
  • *******
  • Mensajes: 18310
    • MicroPIC
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #1 en: 28 de Agosto de 2008, 10:56:31 »
Lo mejor de tu post: la última frase.

Uff, qué susto, macho

Gracias por avisar

Desconectado jfmateos2

  • Moderadores
  • DsPIC30
  • *****
  • Mensajes: 3145
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #2 en: 28 de Agosto de 2008, 12:16:10 »
Para los que tengáis Joomla! 1.0.x con versiones anteriores a la 1.0.14, imagino que ya sabréis esto pero por si acaso: existe una vulnerabilidad de tipo XSS que permitiría crear nuevos usuarios admin en vuestro sistema si, mientras estáis acreditados en la zona de administración de vuestro sistema Joomla!, accedéis en otra ventana a un sitio que contenga el código javascript de este ataque malicioso.

La recomendación es actualizarse a Joomla! 1.0.x o, simplemente, no realizar ninguna otra tarea de navegación web mientras se está acreditado en el backend de Joomla!.

Desconectado RedPic

  • Administrador
  • DsPIC33
  • *******
  • Mensajes: 5552
    • Picmania by Redraven
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #3 en: 28 de Agosto de 2008, 15:35:15 »
Tomo nota.
Contra la estupidez los propios dioses luchan en vano. Schiller
Mi Güeb : Picmania

Desconectado jfmateos2

  • Moderadores
  • DsPIC30
  • *****
  • Mensajes: 3145
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #4 en: 29 de Agosto de 2008, 12:33:14 »
No quiero resultar pesado con esto, pero... llevo toda la mañana deshackeando sitios de amigos y conocidos

Actualicen sus Joomla! 1.5 personales o profesionales a la versión 1.5.6 inmediatamente...

Desconectado Nocturno

  • Administrador
  • DsPIC33
  • *******
  • Mensajes: 18310
    • MicroPIC
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #5 en: 29 de Agosto de 2008, 12:39:49 »
Me alegro de no haber tenido tiempo para migrar, a pesar de que estuve a punto y ya había preparado bastantes cambios en mi versión local en el disco duro.
De momento sigo con la 1.0.12

Desconectado RedPic

  • Administrador
  • DsPIC33
  • *******
  • Mensajes: 5552
    • Picmania by Redraven
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #6 en: 29 de Agosto de 2008, 17:04:49 »
A nosotros de dos que tenemos una ha caido, la mas antigua.
Contra la estupidez los propios dioses luchan en vano. Schiller
Mi Güeb : Picmania

Desconectado 5GTT

  • Colaborador
  • PIC24F
  • *****
  • Mensajes: 915
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #7 en: 10 de Septiembre de 2008, 08:58:39 »
Me alegro de no haber tenido tiempo para migrar, a pesar de que estuve a punto y ya había preparado bastantes cambios en mi versión local en el disco duro.
De momento sigo con la 1.0.12

Yo cuando hice la mía consulte por la web y decidí no utilizar la 1.5 hasta que no pasara tiempo. Con esto me parece que voy a seguir así mientras sigan siendo fiable.

Tutoriales y proyectos de electrónica

Desconectado jfmateos2

  • Moderadores
  • DsPIC30
  • *****
  • Mensajes: 3145
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #8 en: 10 de Septiembre de 2008, 09:11:53 »
Me temo que se ha descubierto otro fallo de seguridad crítico en Joomla! 1.5.6 y hay que actualizarse INMEDIATAMENTE a Joomla! 1.5.7 http://www.joomla.org/announcements/release-news/5212-joomla-157-security-release-now-available.html

Aún no hay ningún exploit sobre esta vulnerabilidad publicado en milw0rm (http://www.milw0rm.com/), pero existe el riesgo de que "alguien" se ponga a estudiar el parche y no tarde mucho en publicar el exploit.

He leído rumores de la existencia de equipos de hackers subvencionados por CMSs de pago para "fastidiar" a Joomla! Me temo que habrá que estar alerta.

Suerte a todos.

Desconectado RedPic

  • Administrador
  • DsPIC33
  • *******
  • Mensajes: 5552
    • Picmania by Redraven
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #9 en: 10 de Septiembre de 2008, 16:25:37 »
¡Tomada pertinente nota e informado a quien corresponde!

... que la otra vez nos dejaron con el culo al aire, que por cierto fuiste tú mismo quien nos lo avisaste y que ocurrió una cosa muy graciosas (maldita sea la gracia) y es que nos hackeo la pagina un turco, que a su vez fue hackeada por un ruso, o sea que el ruso hackeó el hackeo del turco.  :D :D :D
Contra la estupidez los propios dioses luchan en vano. Schiller
Mi Güeb : Picmania

Desconectado Nocturno

  • Administrador
  • DsPIC33
  • *******
  • Mensajes: 18310
    • MicroPIC
Re: Fallo de seguridad en Joomla! 1.5
« Respuesta #10 en: 11 de Septiembre de 2008, 02:31:56 »
Quien hackea a un hackeador, tiene 100 años de perdón  :D


 

anything