Back to top

Autore Topic: virtuemart sospeso dalla JED per vulnerabilità  (Letto 3712 volte)

Offline alexred

  • Fuori controllo
  • *
  • Post: 25672
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
virtuemart sospeso dalla JED per vulnerabilità
« il: 28 Gen 2010, 18:13:01 »
perdonatemi se esiste già un post che riporta questa notizia, ma dando una veloce occhiata non l'ho trovato.

Sembra sia stato sospeso virtuemart dall'elenco delle extensions su Joomla.org

http://extensions.joomla.org/extensions/e-commerce/shopping-cart/129

Questa la motivazione:
Citazione
This extension has been unpublished for the following reason: Vulnerable Extensions List - http://docs.joomla.org/Vulnerable_Extensions_List
ma non ho trovato riferimenti su eventuali vulnerabilità, forse non hanno voluto rendere noto il bug vista la grande diffusione dell'estensione?
La versione di riferimento sembra la 1.1.4 che è attualmente scaricabile dal sito dello sviluppatore.
« Ultima modifica: 28 Gen 2010, 18:19:09 da alexred »

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #1 il: 28 Gen 2010, 18:14:46 »
accidenti....

e io che mi stavo preoccupando della sua compatibilità con la nuova normativa sulla territorialità....
 ???
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline alexred

  • Fuori controllo
  • *
  • Post: 25672
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #2 il: 28 Gen 2010, 18:21:41 »
sembra una SQL Injection Vulnerability
http://www.exploit-db.com/exploits/11271

vamba

  • Visitatore
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #3 il: 28 Gen 2010, 18:24:13 »
Mi chiedo perchè non bloccano pure Joomla! che ha dei bug segnalati nel tracker e non risolti.

Offline kess

  • Esploratore
  • **
  • Post: 58
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #4 il: 29 Gen 2010, 01:57:04 »
Direi che hanno cercato il pelo nell'uovo !!

Ho fatto un po di prove e la casistica avviene solo in quella form.

La vulnerabilità non colpisce VirtueMart nelle gestione del quotidiano e soprattuto da frontend, infatti è possibile applicare la vulnerabilità segnalata  solo se si è in backend dopo essersi loggati.

Comunque hanno già risolto il problema con la versione 114b che è disponibile per il download dalla nightly build da stasera.

riporto qui il link al forum ufficiale dove c'è la risposta.

http://forum.virtuemart.net/index.php?topic=66258.0
Team  di traduzione italiana di Virtuemart - vmitalia.net

Offline alexred

  • Fuori controllo
  • *
  • Post: 25672
  • Sesso: Maschio
  • Esperto in ozio relaxed
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #5 il: 29 Gen 2010, 09:39:22 »
Ottimo,
credo quindi che presto sarà ripristinato anche sulla JED

vamba

  • Visitatore
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #6 il: 29 Gen 2010, 09:58:01 »
Citazione
Direi che hanno cercato il pelo nell'uovo !!
Se dedicassero così tanta costanza e tante risorse anche a verificare e testare prima il Core ... e poi ...dopo .... le estensioni (che stranamente risolvono i problemi molto più velocemente).

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #7 il: 02 Feb 2010, 18:31:57 »
ci sono novità?  aggiornamenti?
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

mau_develop

  • Visitatore
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #8 il: 02 Feb 2010, 19:51:05 »
ci sono novità?  aggiornamenti?
-------------------------------

da virtuemart non so, ma da joomla non te ne aspettare, non hanno ancora capito cosa è successo e non lo capiranno mai il test delle vulnerabilità è meglio farselo da soli.

Scommetti che se gli scrivo una caxata con qualche nullbyte e carattere strano e gli dico che l'ho trovata su com_content vanno in cagotto?

M.

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #9 il: 02 Feb 2010, 20:02:49 »
Citazione
Comunque hanno già risolto il problema con la versione 114b che è disponibile per il download dalla nightly build da stasera.
mi riferivo a questo e chiedevo se era disponibile la 114b nei normali canali, non amo andare per fratte ..
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

mau_develop

  • Visitatore
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #10 il: 02 Feb 2010, 20:20:10 »
nemmeno io France'... ma ci sono dei limiti...

già la gente fa fatica a seguire gli aggiornamenti se poi a monte accettano di tutto come vulnerabilità allora ha ragione vamba, fai prima a ritirare Joomla perchè comincio ad aver il mucchietto di vuln da verificare...

solo se si è in backend dopo essersi loggati.
----------------------------------------------
... praticamente se sei admin riesci ad ownarti! fantastico!

intanto panico tra chi usa VM che se l'è visto ritirare da dwload... bah!

...polemico? ...sì, stavolta tantissimo :) mo' per curiosità voglio pure andarla a provare.

M.

Offline kess

  • Esploratore
  • **
  • Post: 58
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #11 il: 02 Feb 2010, 20:44:40 »
basta comunque seguire il post del forum internazionale che ho indicato sopra per scaricare la patch sia per la versione 1.1.4 che per la 1.0.15,  io invece amo andare per fratte !! :D :D :D :D

Team  di traduzione italiana di Virtuemart - vmitalia.net

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #12 il: 02 Feb 2010, 22:17:06 »
ma li nel forum ci sono diversi utenti che hanno seminato una quantità impressionante di link e postato anche file zippati ..

quale sarà quella buona da installare?

non mi fa una gran bella impressione così sto forum internazionale, sai?
 :(
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline kess

  • Esploratore
  • **
  • Post: 58
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #13 il: 02 Feb 2010, 22:32:48 »
Beh forse perchè non lo conosci.
Comunque i file sono solo due e sono pubblicati da bass28 che è uno del Team leader quindi sono praticamente fonte ufficiale.
Se noti molti post sono appunto del team.
Inoltre li ho controllati e risolvono appunto il problema.

« Ultima modifica: 02 Feb 2010, 22:36:08 da kess »
Team  di traduzione italiana di Virtuemart - vmitalia.net

Offline kess

  • Esploratore
  • **
  • Post: 58
  • Sesso: Maschio
    • Mostra profilo
Re:virtuemart sospeso dalla JED per vulnerabilità
« Risposta #14 il: 04 Feb 2010, 18:44:46 »
ecco il pacchetto ufficiale pubblicato sul sito internazionale
e su quello italiano
« Ultima modifica: 04 Feb 2010, 18:46:36 da kess »
Team  di traduzione italiana di Virtuemart - vmitalia.net

 



Web Design Bolzano Kreatif