Bleibe auf dem Laufenden mit dem Joomla Blog RSS Feed. Klicke auf das Symbol um den Feed zu abonnieren.
| Sicherheitslücke in Joomla Visites 1.1 RC2 |
|
| Samstag, 3. Mai 2008 | |||||||||||||
Leider hat die sehr gute Joomla Statistik Extension Joomla Visites eine ernste Sicherheitslücke. Dies betrifft die aktuelle Version 1.1 RC2. Wie so oft, ist auch hier wieder eine Remote File Inclusion möglich. Also das einschleusen von externem Schadcode. Details und generelle Handlungsempfehlung in Sachen RFI Sicherheit und Joomla Visites.
SPAM Attacke mit Joomla VisitesUnverhofft kommt oft. Die Joomla Visites Lücke ist schon seit dem 25.04. in "Hacker"-Kreisen bekannt. Die problematische und unsichere Datei ist myMailer.class.php. Wie der Name schon vermuten lässt, können hiermit wunderbare Massen an Spam verschickt werden. So geschehen bei einem Joomla Webmaster, der sich im Joomla Forum Joomlaportal.de meldete. Er setzte auf mehreren Seiten Joomla Visites ein. Diese wurden unbemerkt gehackt und zu Spam Maschinen zweckentfremdet. Also nicht die typische Hobby 'you're hacked' Meldung, sondern konkreter Missbrauch der Webseiten für SPAM. RFI Attacken im TrendWieder einmal Remote File Inclusion. Dieser Begriff ist spätestens seit den Joomla Core Updates ab 1.0.13 fast jedem Joomla Webmaster ein Begriff. Hier wird auf einfache Weise Schadcode direkt über den URL Aufruf eingeschleust. Joomla 1.0.15 und Joomla 1.5.0 wurden dagegen abgehärtet. Extensions dagegen nicht unbedingt, denn dessen Pflege ist Sache der jeweiligen Entwickler. Angriff auf Joomla Visites im DetailDie aktuelle Sicherheitslücke von Joomla Visites wird nicht jeden Joomla Webmaster direkt in arge Probleme treiben. Wer die grundlegendsten Joomla Sicherheitsmaßnahmen beachtet, hat auch dieses Mal so gut wie nichts zu befürchten. Die Remote File Inclusion wird mit folgenden Aufruf gestartet:
.../administrator/components/com_joomla-visites/core/include/ Schnell sieht man, dass hier ein htaccess Schutz des /administrator Verzeichnisses den Zugriff für Unbefugte sperren kann. Erfolgreiche Angriffe sollten damit nur auf Seiten gelingen, die diese grundlegendste Sicherheitsmaßnahme gekonnt ignorieren. Zwei weitere PHP Funktionen begünstigen den möglichen Erfolg einer RFI Attacke. Zum einen sollte die PHP Funktion allow_url_fopen abgeschaltet werden. Zum anderen die PHP Funktion register_globals. All diese Maßnahmen sollten zur Grundausstattung einer Joomla Installation gehören. Und zwar schon direkt nach der Installation vom Joomla Core. Joomla Visites auf Angriffe abklopfenWer keinen htaccess Verzeichnisschutz installiert und / oder die beiden PHP Funktionen eingeschaltet hat, sollte vor der Deinstallation von Joomla Visites den folgenden Ordner einmal genauer unter die Lupe nehmen: /administrator/components/com_joomlavisites/core/includes Falls hier verdächtige, neue Dateien abgelegt wurden, hat man ein Problem. Am einfachsten vergleicht man den Verzeichnisinhalt mit dem einer frischen Joomla Visites ZIP Datei. Grundsätzlich lohnt es sich zudem die geloggten 404 Seitenaufrufe der letzten Tage zu überpüfen. Nutzt man eine SEF Komponente, reicht die Suche nach 404 URLs die den String com_joomla-visites enthalten. Findet man solche Aufrufe, sollte man diese auf obiges Angriffsmuster prüfen. Nutzt man keine SEF Komponente ist eine kurze Log File Analyse sehr zu empfehlen. Joomla Visites gekapert - NotfallplanIst im Verzeichnis einiges "fremdes" abgelegt worden, hilft nur noch der Notfallplan:
1) Gesamtes Webprojekt löschen und sauberes Backup aufspielen Erhöhte Aufmerksamkeit in Sachen Angriffsversuche in den Wochen nach dem Angriff mittels Log File Analyse. Deinstallieren - neue Visites Version kommtJoomla Visites liegt aktuell in der Version 1.1 RC2 vor. Es ist bekannt, dass schon bald eine komplett neue Visites Version erscheinen soll. Somit gehe ich davon aus, dass diese neue Version schon sehr bald veröffentlich wird - angesichts der RFI Sicherheitslücke. Auch wenn man sich gegen die Joomla Visites Lücke leicht absichern kann, ist eine Deinstallation grundsätzlich empfohlen. Auch potentiell unsichere Extensions gehören auf keine Joomla Installation. Zudem pikant: Das Joomla Visites Modul verrät natürlich die Nutzung von Visites - so ist durch eine simple Google Suche schnell herauszufinden, wer die aktuell unsichere Visites Extension nutzt. Im Endeffekt keine Katastrophe, sondern Tagesgeschäft. "Angegriffen" wird täglich und fast jede Joomla Installation. Erfolgreiche Angriffsversuche sind durch grundlegendste Sicherheitsmaßnamen meist zu verhindern. >> Joomla Visites Entwickler Forum >> Was ist Remote File Inclusion >> "Lebensversicherung" Joomla Backups Dank für den Hinweis an trollyUN
Powered by !JoomlaComment 3.26
3.26 Copyright (C) 2008 Compojoom.com / Copyright (C) 2007 Alain Georgette / Copyright (C) 2006 Frantisek Hliva. All rights reserved."
Nächster Artikel: >> PU Arcade 2.2g SQL Injection Lücke und Fix Vorheriger Artikel: >> Joomla 1.0.15 - Upgrade Infos & Download Tags: joomla visites visites sicherheitslücke |
|||||||||||||
Hi Steffen - danke für die super ...
In Sachen eigenes Plugin für eine...
Hi Caro, kein Thema - ich werde ...
Hi O.A., das hört sich nach typi...
Ich habe auch Probleme damit, das...
danke, hat super geklapt.
@ Frede: Danke für den Hinwe...
auf das hamburger urteil kann man...
Das Thema wird nicht umsonst scho...
Es ist egal ob diese rechtlich Au...
Vielen Dank für die ausführliche ...
Hi Jo, in der Tat ein ärgerliche...