Back to top

Autore Topic: virtuemart sospeso dalla JED per vulnerabilità  (Letto 1695 volte)

Offline alexred

  • Administrator
  • Cyborg
  • *****
  • Post: 17470
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
    • Autore su G+
virtuemart sospeso dalla JED per vulnerabilità
« il: 28 Gen 2010, 18:13:01 »
perdonatemi se esiste già un post che riporta questa notizia, ma dando una veloce occhiata non l'ho trovato.

Sembra sia stato sospeso virtuemart dall'elenco delle extensions su Joomla.org

http://extensions.joomla.org/extensions/e-commerce/shopping-cart/129

Questa la motivazione:
Citazione
This extension has been unpublished for the following reason: Vulnerable Extensions List - http://docs.joomla.org/Vulnerable_Extensions_List
ma non ho trovato riferimenti su eventuali vulnerabilità, forse non hanno voluto rendere noto il bug vista la grande diffusione dell'estensione?
La versione di riferimento sembra la 1.1.4 che è attualmente scaricabile dal sito dello sviluppatore.
« Ultima modifica: 28 Gen 2010, 18:19:09 da alexred »
"Qualunque cosa si dica in giro, parole e idee possono cambiare il mondo" ...e se non puoi cambiarne lo stato puoi cambiare stato.
Hosting dedicato a Joomla ::  www.joomlahost.it

Offline 56francesco

  • Cyborg
  • ******
  • Post: 28422
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #1 il: 28 Gen 2010, 18:14:46 »
accidenti....

e io che mi stavo preoccupando della sua compatibilità con la nuova normativa sulla territorialità....
 ???
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Molti dei tuoi problemi quotidiani li puoi risolvere con  www.municipaleunica.it  prova.

Offline alexred

  • Administrator
  • Cyborg
  • *****
  • Post: 17470
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
    • Autore su G+
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #2 il: 28 Gen 2010, 18:21:41 »
sembra una SQL Injection Vulnerability
http://www.exploit-db.com/exploits/11271
"Qualunque cosa si dica in giro, parole e idee possono cambiare il mondo" ...e se non puoi cambiarne lo stato puoi cambiare stato.
Hosting dedicato a Joomla ::  www.joomlahost.it

vamba

  • Visitatore
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #3 il: 28 Gen 2010, 18:24:13 »
Mi chiedo perchè non bloccano pure Joomla! che ha dei bug segnalati nel tracker e non risolti.

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #4 il: 29 Gen 2010, 01:57:04 »
Direi che hanno cercato il pelo nell'uovo !!

Ho fatto un po di prove e la casistica avviene solo in quella form.

La vulnerabilità non colpisce VirtueMart nelle gestione del quotidiano e soprattuto da frontend, infatti è possibile applicare la vulnerabilità segnalata  solo se si è in backend dopo essersi loggati.

Comunque hanno già risolto il problema con la versione 114b che è disponibile per il download dalla nightly build da stasera.

riporto qui il link al forum ufficiale dove c'è la risposta.

http://forum.virtuemart.net/index.php?topic=66258.0
vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

Offline alexred

  • Administrator
  • Cyborg
  • *****
  • Post: 17470
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
    • Autore su G+
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #5 il: 29 Gen 2010, 09:39:22 »
Ottimo,
credo quindi che presto sarà ripristinato anche sulla JED
"Qualunque cosa si dica in giro, parole e idee possono cambiare il mondo" ...e se non puoi cambiarne lo stato puoi cambiare stato.
Hosting dedicato a Joomla ::  www.joomlahost.it

vamba

  • Visitatore
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #6 il: 29 Gen 2010, 09:58:01 »
Citazione
Direi che hanno cercato il pelo nell'uovo !!
Se dedicassero così tanta costanza e tante risorse anche a verificare e testare prima il Core ... e poi ...dopo .... le estensioni (che stranamente risolvono i problemi molto più velocemente).

Offline 56francesco

  • Cyborg
  • ******
  • Post: 28422
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #7 il: 02 Feb 2010, 18:31:57 »
ci sono novità?  aggiornamenti?
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Molti dei tuoi problemi quotidiani li puoi risolvere con  www.municipaleunica.it  prova.

Offline M_W_C

  • Cyborg
  • ******
  • Post: 12107
  • Web Solutions
    • Mostra profilo
    • Milano Web City
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #8 il: 02 Feb 2010, 19:51:05 »
ci sono novità?  aggiornamenti?
-------------------------------

da virtuemart non so, ma da joomla non te ne aspettare, non hanno ancora capito cosa è successo e non lo capiranno mai il test delle vulnerabilità è meglio farselo da soli.

Scommetti che se gli scrivo una caxata con qualche nullbyte e carattere strano e gli dico che l'ho trovata su com_content vanno in cagotto?

M.
Matteo ma che domande ti fai?
Se gli omofobi si dessero tutti fuoco per protesta avremmo già risolto il problema... vite inutili spazzate via dall'idropulitrice della nettezza urbana...

Offline 56francesco

  • Cyborg
  • ******
  • Post: 28422
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #9 il: 02 Feb 2010, 20:02:49 »
Citazione
Comunque hanno già risolto il problema con la versione 114b che è disponibile per il download dalla nightly build da stasera.
mi riferivo a questo e chiedevo se era disponibile la 114b nei normali canali, non amo andare per fratte ..
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Molti dei tuoi problemi quotidiani li puoi risolvere con  www.municipaleunica.it  prova.

Offline M_W_C

  • Cyborg
  • ******
  • Post: 12107
  • Web Solutions
    • Mostra profilo
    • Milano Web City
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #10 il: 02 Feb 2010, 20:20:10 »
nemmeno io France'... ma ci sono dei limiti...

già la gente fa fatica a seguire gli aggiornamenti se poi a monte accettano di tutto come vulnerabilità allora ha ragione vamba, fai prima a ritirare Joomla perchè comincio ad aver il mucchietto di vuln da verificare...

solo se si è in backend dopo essersi loggati.
----------------------------------------------
... praticamente se sei admin riesci ad ownarti! fantastico!

intanto panico tra chi usa VM che se l'è visto ritirare da dwload... bah!

...polemico? ...sì, stavolta tantissimo :) mo' per curiosità voglio pure andarla a provare.

M.
Matteo ma che domande ti fai?
Se gli omofobi si dessero tutti fuoco per protesta avremmo già risolto il problema... vite inutili spazzate via dall'idropulitrice della nettezza urbana...

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #11 il: 02 Feb 2010, 20:44:40 »
basta comunque seguire il post del forum internazionale che ho indicato sopra per scaricare la patch sia per la versione 1.1.4 che per la 1.0.15,  io invece amo andare per fratte !! :D :D :D :D

vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

Offline 56francesco

  • Cyborg
  • ******
  • Post: 28422
  • Sesso: Maschio
    • Mostra profilo
    • Nuova veste (forse) definitiva.
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #12 il: 02 Feb 2010, 22:17:06 »
ma li nel forum ci sono diversi utenti che hanno seminato una quantità impressionante di link e postato anche file zippati ..

quale sarà quella buona da installare?

non mi fa una gran bella impressione così sto forum internazionale, sai?
 :(
Professionisti on line, proprio come in un ufficio reale: www.forum-consulenza.it
Molti dei tuoi problemi quotidiani li puoi risolvere con  www.municipaleunica.it  prova.

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #13 il: 02 Feb 2010, 22:32:48 »
Beh forse perchè non lo conosci.
Comunque i file sono solo due e sono pubblicati da bass28 che è uno del Team leader quindi sono praticamente fonte ufficiale.
Se noti molti post sono appunto del team.
Inoltre li ho controllati e risolvono appunto il problema.

« Ultima modifica: 02 Feb 2010, 22:36:08 da kess »
vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

Offline kess

  • Jr. Member
  • **
  • Post: 56
  • Sesso: Maschio
    • Mostra profilo
    • vmitalia.net
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #14 il: 04 Feb 2010, 18:44:46 »
ecco il pacchetto ufficiale pubblicato sul sito internazionale
e su quello italiano
« Ultima modifica: 04 Feb 2010, 18:46:36 da kess »
vmitalia.net - http://www.vmitalia.net
Supporto Italiano Virtuemart

 



Web Design Bolzano Kreatif