Joomla 3.7, jedna aktualizacja, jedna nowa luka, cała baza na widoku
Aktualizacje zamykają luki, ale czasem nowa funkcja przynosi nową dziurę. Tak było z Joomlą 3.7 w 2017 roku: świeżo dodany komponent otworzył drogę do jednej z groźniejszych podatności tej gałęzi.
Co się stało
W Joomli 3.7 pojawił się komponent com_fields (pola niestandardowe). Zawierał lukę CVE-2017-8917, SQL injection dostępny bez logowania. Napastnik jednym spreparowanym zapytaniem mógł wyciągnąć z bazy dane, w tym tokeny sesji i dane logowania administratorów, a stamtąd przejąć panel.
Luka dotyczyła wyłącznie wersji 3.7.0 (wcześniejsze nie miały tego komponentu). Łatka, 3.7.1, wyszła szybko, ale exploity pojawiły się niemal natychmiast po ujawnieniu.
Czego to uczy
Dwóch rzeczy. Po pierwsze, aktualizuj od razu po wydaniu łatki, bo okno między publikacją luki a masowym atakiem to często godziny. Po drugie, nawet zaktualizowana strona bywa podatna, jeśli akurat trafiła na wersję z nowym, świeżo wprowadzonym błędem. Dlatego liczy się nie jednorazowe „zrobiłem update", tylko stała czujność.
Co robić
- Trzymaj Joomlę na najnowszej wersji z gałęzi, którą wspiera.
- Po każdej większej aktualizacji sprawdź, czy strona działa i czy nie pojawiły się nowe konta.
- Rozważ zaporę aplikacyjną (WAF), która odsiewa typowe próby SQL injection.
Pilnowanie wersji i biuletynów to nużąca, ale kluczowa robota. Przejmiemy ją za Ciebie w ramach opieki, odezwij się.
Źródło: NVD, CVE-2017-8917.