Joomla.it Forum

Non solo Joomla... => Sicurezza => : mmleoni 29 May 2010, 14:49:38

: Attacchi a raffica a CKForms 1.3.3; AGGIORNARE a 1.3.4
: mmleoni 29 May 2010, 14:49:38
stavo verificando un po' dei logs dei vari server che gestisco e mi è saltato all'occhio un incremento esponenziale degli attacchi a questo componente.

la versione citata, oltre a problemi di SQL injection, soffriva anche di una vulnerabilità agli attacchi di tipo LFI (local file inclusion), dovuta ad una non accorta scrittura dell'entry point del front end:

:
if($controller = JRequest::getVar('controller')) {
require_once (JPATH_COMPONENT.DS.'controllers'.DS.$controller.'.php');
}

corretta poi in:

:
if($controller = JRequest::getCmd('controller')) {
require_once (JPATH_COMPONENT.DS.'controllers'.DS.$controller.'.php');
}

nella 1.3.4.

mentre il risultato di un attacco di tipo SQL injection è tipicamente il defacement del sito, il risultato di un LFI può arrivare facilmente all'impossessarsi dell'intero server.

è per altro vero che sia necessario che il server non sia configurato a regola d'arte, ma è ormai certo che ci siano in giro un sacco di dilettanti che si spacciano per sysadmins.


comunque: aggiornare immediatamente a 1.3.4.

ciao,
marco





: Re:Attacchi a raffica a CKForms 1.3.3; AGGIORNARE a 1.3.4
: = odino = 29 May 2010, 20:27:53
già, purtroppo è una falla ben nota in molti componenti per joomla 1.5.

E' veramente assurdo che il framework esponga a errori del genere... che a prima vista uno non si preoccupa nemmeno di controllare, per il semplice fatto che mai andresti a pensare ad una vulnerabilità nell'entry point di un controller :|
: Re:Attacchi a raffica a CKForms 1.3.3; AGGIORNARE a 1.3.4
: jeckodevelopment 29 May 2010, 22:09:27
speriamo che Joomla 1.6 sia più sicuro da questo punto di vista!