Bleibe auf dem Laufenden mit dem Joomla Blog RSS Feed. Klicke auf das Symbol um den Feed zu abonnieren.
| Sicherheitslücke - Joomla 1.0.14 in Kürze? |
|
| Freitag, 11. Januar 2008 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Wie ein Lauffeuer ist die Meldung durchs Netz gegangen, dass alle verfügbaren Joomla Versionen eine massive Sicherheitslücke haben. So ist es dem Angreifer möglich die komplette Kontrolle über eine Joomla Installation zu bekommen. Ohne, dass er das Passwort kennt, ohne das er über unsichere 3rd Party Extensions eindringen muss! Die überraschend bekannt gewordene Sicherheitslücke hat ihren Urpsrung im Joomla Core. Kommt nun doch noch ein Joomla 1.0.14 Release und wie kann man sich gegen vermeintliche Angriffe schützen? AngriffsbeschreibungDer Angriff kann anscheinend über die Verwendung eines speziell präparierten Links und über die Browser Cookies erfolgen. Ist der Joomla Webmaster in seinem Projekt im Backend eingeloggt und surft, z.B. über ein anderes Firefox Tab, gleichzeitig auf anderen Webseiten und klickt dann schließlich zufällig auf den kompromittierten Link, ist der Angriff erfolgreich. Der Angreifer hat sich über die aktuell geöffnete Admin Session Zugang verschafft. Der Webmaster findet dann plötzlich einen zweiten Super-Administrator Account im Joomla Backend. Im Normalfall ist dann alles schon zu spät. Die Sicherheitslücke betrifft alle Joomla Versionen - 1.0.13 und 1.5 inbegriffen.
Maßnahmen für 1.0.x und 1.5
Joomla 1.0.14 in AussichtAufgrund dieses massiven Joomla Core Problems, wird schon heftigst darüber gemunkelt, ob bald ein neues Joomla Release erscheinen wird! Joomla 1.0.14 - daran hätte wohl kaum einer gedacht - gerade jetzt, wo Joomla 1.5 Final in greifbarer Nähe liegt. Die Joomla Sicherheitslücke ist aber so massiv, das ein neues Joomla 1.0.14. Release realistisch erscheint. Bleibt zu hoffen, dass dieses Release nicht so fehlerbehaftet wie das aktuelle 1.0.13 Release sein wird (Admin Session Problem).
Joomla unsicher?Vorsicht vor vorschnellen Verallgemeinerungen. Weltweit nutzen ca. 5 Millionen Webmaster das Joomla CMS. Bekannt ist die Tatsache, dass wohl keine Software 100% sicher designed sein kann. Es finden sich immer irgendwelche Löcher - man muss nur danach suchen. Das aktuelle Sicherheitsloch ist nicht durch einen Angriff bekannt geworden, sondern durch aufmerksame Joomla Coder, die sich im Joomla Code auskennen wie kaum ein anderer. So kann man diese Sicherheitsmeldung nur als positiv bezeichnen, denn die Community wurde durch einige äußerst fähige Leute vor eventuellen Angriffen gewarnt.
>> Entsprechender Diskussionsthread im Joomla.org Forum
joomla template xtypo yigg version google blog templates code backup dies
Powered by !JoomlaComment 3.26
3.26 Copyright (C) 2008 Compojoom.com / Copyright (C) 2007 Alain Georgette / Copyright (C) 2006 Frantisek Hliva. All rights reserved."Nächster Artikel: >> Upgrade 1.0.14 RC - Invalid Session ? Tags: 1.0.14 sicherheitslücke joomla release blog insider sicherheitslücke joomla |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Danke für die Rückmeldung, du be...
Sehe ich ähnliche - eine super Sh...
Hi Rage, schwierige Frage! Das g...
Das immer die blödesten Sachen da...
Zum wegschmeißen findei ich hier ...
Hallo, dies würde heissen, ich mü...
Hier gibts ebenfalls Probleme was...
"
Hi Robert, danke für deinen lese...
Meiner Meinung nach wird LSO derz...
Hi Matti, Exakt - du musst keine...
Hi Helge, danke für den Hinweis ...