Back to top

Autore Topic: virtuemart sospeso dalla JED per vulnerabilità  (Letto 1498 volte)

Offline alexred

  • Administrator
  • Cyborg
  • *****
  • Post: 15684
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
    • Joomla.it
virtuemart sospeso dalla JED per vulnerabilità
« il: 28 Gen 2010, 18:13:01 »
perdonatemi se esiste già un post che riporta questa notizia, ma dando una veloce occhiata non l'ho trovato.

Sembra sia stato sospeso virtuemart dall'elenco delle extensions su Joomla.org

http://extensions.joomla.org/extensions/e-commerce/shopping-cart/129

Questa la motivazione:
Citazione
This extension has been unpublished for the following reason: Vulnerable Extensions List - http://docs.joomla.org/Vulnerable_Extensions_List
ma non ho trovato riferimenti su eventuali vulnerabilità, forse non hanno voluto rendere noto il bug vista la grande diffusione dell'estensione?
La versione di riferimento sembra la 1.1.4 che è attualmente scaricabile dal sito dello sviluppatore.
« Ultima modifica: 28 Gen 2010, 18:19:09 da alexred »
"Qualunque cosa si dica in giro, parole e idee possono cambiare il mondo" ...e se non puoi cambiarne lo stato puoi cambiare stato.
Hosting dedicato a Joomla ::  www.joomlahost.it

Offline 56francesco

  • Global Moderator
  • Cyborg
  • ********
  • Post: 27134
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #1 il: 28 Gen 2010, 18:14:46 »
accidenti....

e io che mi stavo preoccupando della sua compatibilità con la nuova normativa sulla territorialità....
 ???
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Sto lavorando a tutorfiscale.it  prima o poi potrebbe servirti, prendi nota.

Offline alexred

  • Administrator
  • Cyborg
  • *****
  • Post: 15684
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
    • Joomla.it
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #2 il: 28 Gen 2010, 18:21:41 »
sembra una SQL Injection Vulnerability
http://www.exploit-db.com/exploits/11271
"Qualunque cosa si dica in giro, parole e idee possono cambiare il mondo" ...e se non puoi cambiarne lo stato puoi cambiare stato.
Hosting dedicato a Joomla ::  www.joomlahost.it

Offline Backyard

  • Administrator
  • Cyborg
  • *****
  • Post: 2531
  • Sesso: Maschio
  • Faber est suae quisque fortunae
    • Mostra profilo
    • AssoMovies
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #3 il: 28 Gen 2010, 18:24:13 »
Mi chiedo perchè non bloccano pure Joomla! che ha dei bug segnalati nel tracker e non risolti.
Anche sul trono più elevato del mondo si è pur sempre seduti sul proprio sedere... Più in alto si va, più il frastuono della caduta sarà udito.

Hata katika kiti cha enzi juu ya ulimwengu ni bado ameketi juu ya punda yako ... Ya juu ya kwenda, zaidi ya kelele ya kuanguka kuwa habari.

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #4 il: 29 Gen 2010, 01:57:04 »
Direi che hanno cercato il pelo nell'uovo !!

Ho fatto un po di prove e la casistica avviene solo in quella form.

La vulnerabilità non colpisce VirtueMart nelle gestione del quotidiano e soprattuto da frontend, infatti è possibile applicare la vulnerabilità segnalata  solo se si è in backend dopo essersi loggati.

Comunque hanno già risolto il problema con la versione 114b che è disponibile per il download dalla nightly build da stasera.

riporto qui il link al forum ufficiale dove c'è la risposta.

http://forum.virtuemart.net/index.php?topic=66258.0
vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

Offline alexred

  • Administrator
  • Cyborg
  • *****
  • Post: 15684
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
    • Joomla.it
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #5 il: 29 Gen 2010, 09:39:22 »
Ottimo,
credo quindi che presto sarà ripristinato anche sulla JED
"Qualunque cosa si dica in giro, parole e idee possono cambiare il mondo" ...e se non puoi cambiarne lo stato puoi cambiare stato.
Hosting dedicato a Joomla ::  www.joomlahost.it

Offline Backyard

  • Administrator
  • Cyborg
  • *****
  • Post: 2531
  • Sesso: Maschio
  • Faber est suae quisque fortunae
    • Mostra profilo
    • AssoMovies
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #6 il: 29 Gen 2010, 09:58:01 »
Citazione
Direi che hanno cercato il pelo nell'uovo !!
Se dedicassero così tanta costanza e tante risorse anche a verificare e testare prima il Core ... e poi ...dopo .... le estensioni (che stranamente risolvono i problemi molto più velocemente).
Anche sul trono più elevato del mondo si è pur sempre seduti sul proprio sedere... Più in alto si va, più il frastuono della caduta sarà udito.

Hata katika kiti cha enzi juu ya ulimwengu ni bado ameketi juu ya punda yako ... Ya juu ya kwenda, zaidi ya kelele ya kuanguka kuwa habari.

Offline 56francesco

  • Global Moderator
  • Cyborg
  • ********
  • Post: 27134
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #7 il: 02 Feb 2010, 18:31:57 »
ci sono novità?  aggiornamenti?
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Sto lavorando a tutorfiscale.it  prima o poi potrebbe servirti, prendi nota.

Offline mau_develop

  • Cyborg
  • ******
  • Post: 7795
  • Sesso: Maschio
  • Monti, voi quando pagate?
    • Mostra profilo
    • Spazioalchimia - Uno spazio dove sperimentare
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #8 il: 02 Feb 2010, 19:51:05 »
ci sono novità?  aggiornamenti?
-------------------------------

da virtuemart non so, ma da joomla non te ne aspettare, non hanno ancora capito cosa è successo e non lo capiranno mai il test delle vulnerabilità è meglio farselo da soli.

Scommetti che se gli scrivo una caxata con qualche nullbyte e carattere strano e gli dico che l'ho trovata su com_content vanno in cagotto?

M.
ma brava sciura Fornero... tutta la famiglia in unversità... e poi prende anche in giro ...
Curati schizofrenica!

Offline 56francesco

  • Global Moderator
  • Cyborg
  • ********
  • Post: 27134
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #9 il: 02 Feb 2010, 20:02:49 »
Citazione
Comunque hanno già risolto il problema con la versione 114b che è disponibile per il download dalla nightly build da stasera.
mi riferivo a questo e chiedevo se era disponibile la 114b nei normali canali, non amo andare per fratte ..
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Sto lavorando a tutorfiscale.it  prima o poi potrebbe servirti, prendi nota.

Offline mau_develop

  • Cyborg
  • ******
  • Post: 7795
  • Sesso: Maschio
  • Monti, voi quando pagate?
    • Mostra profilo
    • Spazioalchimia - Uno spazio dove sperimentare
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #10 il: 02 Feb 2010, 20:20:10 »
nemmeno io France'... ma ci sono dei limiti...

già la gente fa fatica a seguire gli aggiornamenti se poi a monte accettano di tutto come vulnerabilità allora ha ragione vamba, fai prima a ritirare Joomla perchè comincio ad aver il mucchietto di vuln da verificare...

solo se si è in backend dopo essersi loggati.
----------------------------------------------
... praticamente se sei admin riesci ad ownarti! fantastico!

intanto panico tra chi usa VM che se l'è visto ritirare da dwload... bah!

...polemico? ...sì, stavolta tantissimo :) mo' per curiosità voglio pure andarla a provare.

M.
ma brava sciura Fornero... tutta la famiglia in unversità... e poi prende anche in giro ...
Curati schizofrenica!

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #11 il: 02 Feb 2010, 20:44:40 »
basta comunque seguire il post del forum internazionale che ho indicato sopra per scaricare la patch sia per la versione 1.1.4 che per la 1.0.15,  io invece amo andare per fratte !! :D :D :D :D

vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

Offline 56francesco

  • Global Moderator
  • Cyborg
  • ********
  • Post: 27134
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #12 il: 02 Feb 2010, 22:17:06 »
ma li nel forum ci sono diversi utenti che hanno seminato una quantità impressionante di link e postato anche file zippati ..

quale sarà quella buona da installare?

non mi fa una gran bella impressione così sto forum internazionale, sai?
 :(
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Sto lavorando a tutorfiscale.it  prima o poi potrebbe servirti, prendi nota.

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #13 il: 02 Feb 2010, 22:32:48 »
Beh forse perchè non lo conosci.
Comunque i file sono solo due e sono pubblicati da bass28 che è uno del Team leader quindi sono praticamente fonte ufficiale.
Se noti molti post sono appunto del team.
Inoltre li ho controllati e risolvono appunto il problema.

« Ultima modifica: 02 Feb 2010, 22:36:08 da kess »
vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #14 il: 04 Feb 2010, 18:44:46 »
ecco il pacchetto ufficiale pubblicato sul sito internazionale
e su quello italiano
« Ultima modifica: 04 Feb 2010, 18:46:36 da kess »
vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

 



Web Design Bolzano Kreatif