Bezpieczeństwo

Joomla pozwalała założyć konto admina, choć rejestracja była wyłączona

🛡️ Część przewodnika Bezpieczeństwo Joomla , zobacz pełny poradnik → Joomla pozwalała założyć konto admina, choć rejestracja była wyłączona

„Wyłączyłem rejestrację, więc nikt nie założy konta." Brzmi rozsądnie i przez lata było prawdą. Aż w 2016 roku luka w Joomli obróciła to założenie w niwecz.

Co się stało

Błąd w mechanizmie rejestracji (CVE-2016-8869 i CVE-2016-8870) pozwalał zakładać konta użytkowników nawet wtedy, gdy rejestracja była wyłączona i od razu przypisać nowemu kontu uprawnienia administratora. Efekt: obcy dołączał do strony jako pełnoprawny właściciel, a panel wyglądał normalnie.

Luka dotyczyła wersji 3.4.4-3.6.3. Łatkę przyniosła 3.6.4 i to był wyścig z czasem, bo pierwsze realne ataki odnotowano w kilkadziesiąt godzin po publikacji poprawki.

Dlaczego to podstępne

Nie było żadnych „objawów". Strona działała, wyglądała dobrze, a w tle miała nowego administratora, który czekał na dogodny moment. To klasyczny scenariusz cichego przejęcia, najgroźniejszy, bo niewidoczny.

Co robić

  • Regularnie przeglądaj listę użytkowników i ich uprawnienia. Nieznane konto administratora to alarm.
  • Aktualizuj rdzeń Joomli natychmiast po wydaniu krytycznej łatki.
  • Włącz uwierzytelnianie dwuetapowe dla kont administracyjnych.

Cichy administrator to jeden z tych problemów, które wychodzą na jaw dopiero podczas przeglądu. Robimy takie przeglądy rutynowo, zobacz, jak działa opieka.

Źródła: NVD, CVE-2016-8869, NVD, CVE-2016-8870.

Powiązane wpisy

Powiązane usługi

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.