Joomla 3.4.6, jak zwykły nagłówek przeglądarki przejmował serwer
To jedna z tych luk, o których mówi się „legendarna". W grudniu 2015 roku okazało się, że stronę na Joomli można przejąć bez logowania, a bronią był zwykły nagłówek, który każda przeglądarka wysyła przy każdym zapytaniu.
Co się stało
Joomla zapisywała w sesji informacje o przeglądarce odwiedzającego, m.in. nagłówek User-Agent. Luka CVE-2015-8562 pozwalała przemycić w tym nagłówku kod PHP, który następnie się wykonywał, czyli klasyczne zdalne wykonanie kodu (RCE). Bez konta, bez hasła.
Dotyczyło to wszystkich wersji od 1.5 aż po 3.4.5. Co gorsza, luka była wykorzystywana w atakach jeszcze zanim wyszła łatka, zespół Joomli wydał poprawkę (wersja 3.4.6) w trybie pilnym.
Dlaczego to ważne do dziś
Ta historia pokazuje dwie rzeczy. Po pierwsze, atak może przyjść z miejsca, o którym nikt nie myśli, nawet z nagłówka przeglądarki. Po drugie: stare wersje Joomli wciąż krążą po sieci i wciąż są skanowane pod kątem tej właśnie luki.
Co robić
- Sprawdź, na jakiej wersji Joomli stoisz. Jeśli to gałąź 3.4 lub starsza, masz poważny problem i trzeba działać.
- Aktualizuj rdzeń Joomli na bieżąco; krytyczne łatki wychodzą w trybie pilnym z powodu.
- Rób kopię zapasową przed aktualizacją.
Joomla potrafi być bezpieczna, pod warunkiem, że ktoś ją pilnuje. W ramach opieki aktualizujemy rdzeń i rozszerzenia, zanim luka stanie się nagłówkiem. Napisz do nas.
Źródło: NVD, CVE-2015-8562.