Back to top

Autore Topic: Rockettheme: una falla nei template  (Letto 8294 volte)

Offline madmat

  • Team Joomla.it
  • Abituale
  • *******
  • Post: 1446
  • Sesso: Maschio
  • potrebbe esser peggio ... potrebbe piovere
    • Mostra profilo
Rockettheme: una falla nei template
« il: 07 Gen 2008, 14:40:00 »
Essendo un prodotto commerciale non sarebbe corretto segnalare la cosa, ma data l'importanza mi sembrava giusto avvisare gli altri utenti italiani iscritti al servizio rockettheme.

Sabato 5 Febbraio infatti, l'amico Andy Miller ha aperto un topic nel quale annunciava la scoperta da parte del dev team di una falla in tutti i template rilasciati da Rocket da metà 2006 ad oggi. Io me ne sono accorto esclusivamente per il fatto che sono stato uno dei fortunati ad essere preso di mira dagli hacker proprio attraverso questa falla.

Andy & Co. hanno cmq già rilasciato tutti i fix per sistemare la situazione e confermo che il problema è stato risolto.

Per maggiori dettagli vi rimando chiaramente al forum di Rockettheme.com  ;)
Il tasto RICERCA non provoca impotenza

Offline Costa Carla

  • Esploratore
  • **
  • Post: 198
  • Sesso: Femmina
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #1 il: 08 Gen 2008, 21:46:18 »
Ciao, e per me che non so perfettamente l'ingelse come faccio?Puoi fare riassuntino?
Anch'io ho un template di Rockettheme ma è solo su un server che subisce attacchi (e non è detto che sia per la falla, ma sollo stesso server ho subito attacchi anche su un template che non è di Rockettheme), mentre su sgaragnao (sempre lo stesso template) non da problemi..e poi..quali problemi potrebbe dare? entrano come? cosa combinano?..insomma cosa vado incontro se non sistemo la falla?
Grazie
Carla

Offline madmat

  • Team Joomla.it
  • Abituale
  • *******
  • Post: 1446
  • Sesso: Maschio
  • potrebbe esser peggio ... potrebbe piovere
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #2 il: 09 Gen 2008, 12:07:42 »
guarda carolina, questa falla esiste ed è un dato di fatto. Che poi sia la causa del tuo problema non ne ho idea, però esiste questa possibilità. Per sistemare questo bug sono riportate tutte le istruzioni direttamente sul forum di Rocket, al quale puoi accedere solo se sei regolarmente iscritta.
Essendo un prodotto commerciale ed essendo il servizio a pagamento, di più non posso dire.
Il mio topic nasce solamente per informare altri users italiani di Rockettheme di questo problema che è stato annunciato dal Rocket-team il 5 Febbraio scorso. ;)
Il tasto RICERCA non provoca impotenza

Offline Costa Carla

  • Esploratore
  • **
  • Post: 198
  • Sesso: Femmina
    • Mostra profilo
Rockettheme: una falla nei template e anche a Joomla 1.0.X e 1.5x
« Risposta #3 il: 09 Gen 2008, 19:28:40 »
Grazie, il templete che sto usando non abbisogna di patch (ho letto nel forum di Rockettheme) ma proprio ora nel server che ti dicevo, dove subisco spesso attacchi anche a siti con template free, hanno mandato avviso che:

Gentile cliente, è di recente scoperta una serie di falle di sicurezza molto gravi che affliggono le installazioni di Joomla 1.0.X e 1.5x.
La invitiamo a tenere sotto controllo il post sul nostro forum e su quelli menzionati nei vari threads in quanto la problematica non è affatto da sottovalutare.

Il post di riferimento: http://forum.joomlahost.it/showthread.php?threadid=405

BELLO VERO??? Ma non se ne verrà mai più fuori da questi attacchi? :o
Sto vivendo un pò con apprensione ciò
Carla

Offline ..-. ..-

  • Appassionato
  • ***
  • Post: 408
  • Joomla! Per semplice sito .... No Grazie!
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #4 il: 09 Gen 2008, 19:57:50 »
Si carolina se ne parla, da giorni, anche su questo forum., il problema è stato riportato per la prima volta alla luce nel forum ufficiale joomla.org il 4 dicembre 2007.
http://forum.joomla.it/index.php/topic,34428.msg148832/topicseen.html#msg148832

Al momento la sola serie 1.0.x (fino alla 1.0.13b) non ha ancora un fix (ci sono lavori in corso nell'SVN ma ancora niente di definitivo), mentre la serie 1.5 ha già rilasciato il fix in questione nel rilascio della RC4
“Non potrei vivere se non avessi la sensazione che oggi so qualcosa più di ieri.”
(M. McCarthy)

Offline Costa Carla

  • Esploratore
  • **
  • Post: 198
  • Sesso: Femmina
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #5 il: 10 Gen 2008, 10:00:26 »
Ciao vamba, spero che si risolva al più presto la sicurezza di joomla. Per ora mi sono tutelata installando jdefender ma la versione un pò vecchia...se acquisto quella nuova credi che posso essere sicura che gli attacchi non avvengano?......spero in  un tuo consiglio.
grazie
Carla

Offline ..-. ..-

  • Appassionato
  • ***
  • Post: 408
  • Joomla! Per semplice sito .... No Grazie!
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #6 il: 10 Gen 2008, 10:24:46 »
So che ti darò un dispiacere, ma Jdefender purchè ottimo prodotto, non può bloccare questo tipo di problematica. 
“Non potrei vivere se non avessi la sensazione che oggi so qualcosa più di ieri.”
(M. McCarthy)

Offline Costa Carla

  • Esploratore
  • **
  • Post: 198
  • Sesso: Femmina
    • Mostra profilo
Rockettheme: una falla nei template
« Risposta #7 il: 10 Gen 2008, 10:45:36 »
azzz...vamba non sono belle notizie
Allora passiamo alla domanda successiva..forse ti rompo, forse sono discussioni già fatte ma dove non ho trovato risposta:
1: quindi meglio fare backup giornaliero sia di file e data base? immagino di si....(domanda del cavolo)
2: ho jommla in svariati server quindi per fare il backup del db quando faccio l'esporta, clicco su esporta e lascio di default le spunte sulle varie opzioni già preimpostate per ogni server o per essere esportato bene devo necessariamente impostare delle opzioni specifiche per joomla?
3: tutti quelli che hanno joomla 1.x etc dovranno passare alla 1.5 rc4 o ci sarà sempre qualcuno che lavorerà per le miriadi di  precedenti sostenitori di joomla che l'hanno fatta/o diventare così grande?
4: al joomlday mi ucciderai se mi trovi? ;)

grazie ancora in anticipo
Carla

Offline ..-. ..-

  • Appassionato
  • ***
  • Post: 408
  • Joomla! Per semplice sito .... No Grazie!
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #8 il: 10 Gen 2008, 11:20:08 »
Citazione
1: quindi meglio fare backup giornaliero sia di file e data base? immagino di si....(domanda del cavolo)
Non è un domanda del cavolo  ;) non sempre si effettua questa basilare operazione (anche se giornaliera se non hai modifiche giornaliere credo che sia forse un eccesso.

Come detto il problema non riguarda solo Joomala/mambo ma anche molti altri applicativi e seguire i suggerimenti base possono essere abbastanza.

1. evitare di navigare in altri siti mentre si è connessi sia lato front che back-end come super amministratori
2. se possibile disattivare la funzione ricordami dal login
3. evitare di cliccare su qualsiasi link dubbio anche se si trova nel lato amministrtivo, lo stesso vale se ci troviamo nel front-end
4. non eseguiamo nessun tipo di aggiornamento automatico a nuove versioni (nel caso vi sia in configurazione la funzione aggiorna a nova versione) di nessun tipo di estensione, ne del core ne tantomeno di componenti di 3a parte.
5. se possibile cambiate lo username dell'amministratore da admin in qualcos'altro così chi naviga non vedrà il classico admin connesso
6. se possibile fate due tipi di account, se lavorate spesso come aministratori nel front-end uno (il super-admin, solo per il back-end l'altro con privilegi administartor solo epr il front-end.
7. Cambiare password agli account e buona norma, ma con questo tipo di attacco vi servirà a poco questa operazione, ciò non vuol dire che sarete meno sicuri ma la problematica non è avere o meno delle credenziali sicure, in questo caso, ma evitare di lasciare aperta la sezione amministrativa quando non è necessario, chi vi atttacca se ne frega altamente delle vostre credenziali, utilizzerà un sitema che gli eprmetterà di crearsi un suo account superamministratore e che abbiato omeno cambiato la vostra pass a lui importeà poco ..... tanto si fa un account nuovo di zecca?
quindi Se cambiamo il nome di default admin in alro nome non permetterà all'attaccante di capire quando admin è connesso, (è logico che questo è solo un cerottino se vuole, chi vi attacca, ...sa quando è connesso un superadmin o meno.... ma almeno restringeremo il cerchio dei lamers a quelli più esperti evitando quelli .....di giornata che s'impratichiscono con gli articoli scritti su riviste di settore che dovrebbero salvarci invece di istruire sti fetentoni  ;D

Citazione
2: ho jommla in svariati server quindi per fare il backup del db quando faccio l'esporta, clicco su esporta e lascio di default le spunte sulle varie opzioni già preimpostate per ogni server o per essere esportato bene devo necessariamente impostare delle opzioni specifiche per joomla?
Importante è fare un salvataggio della struttura e dei dai. Se devi ricaricare eventualmente sullo stesso DB le opzioni presentate di default vanno bene, diverso è il discorso se devi caricare il dump su un'altra versione di mysql.
Citazione
3: tutti quelli che hanno joomla 1.x etc dovranno passare alla 1.5 rc4 o ci sarà sempre qualcuno che lavorerà per le miriadi di  precedenti sostenitori di joomla che l'hanno fatta/o diventare così grande?
Domanda che ultimimaente ha creato un po' di confusione e un po' di flames in quanto circolano voci, (cattiverie più che voci spero) che il fatto della dimenticanza nella lavorazione delle patch nella serie 1.0.x sia proprio per velocizzare la migrazione alla serie 1.5.
Personalmente l ritengo dicerie, in quanto è troppo ampio il parco di siti che utilizano la serie 1.0.x per pensare che il team la lascia andare alla deriva (anche perche ad essa sono legate migliaia di estensioni difficilmente disponibili al momento per la serie 1.5). Poi per la robustezza della serie stessa che ha ormai 5 e più anni sulle spalle tra test e siti di produzione (3 anni dal originario codice mambo e due da Joomla).
Citazione
4: al joomlday mi ucciderai se mi trovi?
Non sarò al joomladay per cui  stai tranquilla  ;D, (al massimo posso sempre pagare un killer professionista)
« Ultima modifica: 10 Gen 2008, 11:22:27 da vamba »
“Non potrei vivere se non avessi la sensazione che oggi so qualcosa più di ieri.”
(M. McCarthy)

Offline Victor

  • Appassionato
  • ***
  • Post: 561
  • Sesso: Maschio
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #9 il: 10 Gen 2008, 11:37:22 »
segnalo, se non ho tradotto male, che le fix sono disponibili per tutti, anche per chi non ha piu' rinnovato l'abbonamento.

Saluti
Sono Victor, sono qui per fare le pulizie...

Gli MP non mi arrivano :-(

Offline Leonardo

  • Esploratore
  • **
  • Post: 112
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #10 il: 06 Feb 2008, 14:31:10 »
Scusate ragazzi ma io sul loro Forum non sono riuscito a trovare questa informazione ne come si deve fare per risolvere al problema.
Qualche santo mi potrebbe mandare in pvt il link che lo spiega ?

Grazie 1000

Offline Victor

  • Appassionato
  • ***
  • Post: 561
  • Sesso: Maschio
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #11 il: 06 Feb 2008, 14:48:03 »
basta scaricare la patch e sovrascrivere i due file nella cartella del relativo template

ciao
Sono Victor, sono qui per fare le pulizie...

Gli MP non mi arrivano :-(

Offline Leonardo

  • Esploratore
  • **
  • Post: 112
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #12 il: 06 Feb 2008, 16:08:16 »
Saresti così gentile da dirmi da dove si scarica la patch ? O di mandarmi il link ? Grazie

Offline Victor

  • Appassionato
  • ***
  • Post: 561
  • Sesso: Maschio
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #13 il: 06 Feb 2008, 16:41:44 »
bhe dal sito rockettheme.com ti logghi e le scarichi, sul forum c'e' scritto che sono disponibili anche pr chi non e' piu' abbonato, ma lo e' stato ovviamente....
Sono Victor, sono qui per fare le pulizie...

Gli MP non mi arrivano :-(

Offline ramses_2th

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4067
  • Sesso: Maschio
    • Mostra profilo
Re: Rockettheme: una falla nei template
« Risposta #14 il: 02 Mar 2008, 10:03:46 »
nn riesco a trovare nel forum la notizia a riguardo, ne tantomeno il modo di registrarsi. Qualcuno ha il link diretto ?

Grazie

 



Web Design Bolzano Kreatif