Дупка в сигурността на Джумла от 1.5.0 до 1.5.20

rak

Active Member
Днес получих следното съобщение от Джумла-България, имам един сайт на Джумла, смятам да последвам съвета от писмото, не че кой знае какво ще стане ако някой го хакне, но все пак.
---------------
Здравейте,
Получавате това съобщение, тъй като сте регистрирани във форума на Джумла! България. Ако не искате да получавате за в бъдеще такива съобщения, моля влезте в профила си и изберете в настройките опцията, която ги забранява.
Пишем Ви поради важна причина. Във всички версии на Джумла! от 1.5.0 до 1.5.20 е открита дупка във сигурността, която потенциално би дала възможности за хакване на Вашия сайт. За да я избегнете, моля обновете до версия 1.5.21, което става най-лесно със следния компонент:
http://extensions.joomla.org/extensions/core-enhancements/installers/9332

Проблема не е критичен, но може да поднесе неприятни изненади точно във Вашия сайт, за това най-добре го обновете до последната версия. И НАПРАВЕТЕ БЕКЪП ПРЕДИ ТОВА.

Поздрави,
Екипът на Джумла! България.

http://forum.joomla-bg.com/index.php--------------
 
Що бе с плъгинчето става направо за секунди? имаш ли някакви съображения да предпочетеш "класическия начин"
 
От: Дупка в сигурността на Джумла от 1.5.0 до 1.5.20

Каква е тая дупка - и аз съм се абонирал за на джумла security мейлите ама такова нещо не са пращали? Последно имаше преди няколко седмици списък с последни дупки, ама нищо много страшно нямаше..... Детайли нещо дават ли?
 
Доколкото разбрах, може да се прави инжекция, заради нефилтрирани променливи, които отиват към URL-то. Как точно, никой няма да каже :)
Оценката е за: medium risk, което обикновено значи, че проблема може да се появи само на специфични конфигурации.
 
От: Re: Дупка в сигурността на Джумла от 1.5.0 до 1.5.20

Що бе с плъгинчето става направо за секунди? имаш ли някакви съображения да предпочетеш "класическия начин"
Веднъж плугина ми изигра лоша шега, добре че имах бек ъп.
 

Горе