Bezpieczeństwo

Joomla 3.7, jedna aktualizacja, jedna nowa luka, cała baza na widoku

🛡️ Część przewodnika Bezpieczeństwo Joomla , zobacz pełny poradnik → Joomla 3.7, jedna aktualizacja, jedna nowa luka, cała baza na widoku

Aktualizacje zamykają luki, ale czasem nowa funkcja przynosi nową dziurę. Tak było z Joomlą 3.7 w 2017 roku: świeżo dodany komponent otworzył drogę do jednej z groźniejszych podatności tej gałęzi.

Co się stało

W Joomli 3.7 pojawił się komponent com_fields (pola niestandardowe). Zawierał lukę CVE-2017-8917, SQL injection dostępny bez logowania. Napastnik jednym spreparowanym zapytaniem mógł wyciągnąć z bazy dane, w tym tokeny sesji i dane logowania administratorów, a stamtąd przejąć panel.

Luka dotyczyła wyłącznie wersji 3.7.0 (wcześniejsze nie miały tego komponentu). Łatka, 3.7.1, wyszła szybko, ale exploity pojawiły się niemal natychmiast po ujawnieniu.

Czego to uczy

Dwóch rzeczy. Po pierwsze, aktualizuj od razu po wydaniu łatki, bo okno między publikacją luki a masowym atakiem to często godziny. Po drugie, nawet zaktualizowana strona bywa podatna, jeśli akurat trafiła na wersję z nowym, świeżo wprowadzonym błędem. Dlatego liczy się nie jednorazowe „zrobiłem update", tylko stała czujność.

Co robić

  • Trzymaj Joomlę na najnowszej wersji z gałęzi, którą wspiera.
  • Po każdej większej aktualizacji sprawdź, czy strona działa i czy nie pojawiły się nowe konta.
  • Rozważ zaporę aplikacyjną (WAF), która odsiewa typowe próby SQL injection.

Pilnowanie wersji i biuletynów to nużąca, ale kluczowa robota. Przejmiemy ją za Ciebie w ramach opieki, odezwij się.

Źródło: NVD, CVE-2017-8917.

Powiązane wpisy

Powiązane usługi

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.