Joomla pozwalała założyć konto admina, choć rejestracja była wyłączona
„Wyłączyłem rejestrację, więc nikt nie założy konta." Brzmi rozsądnie i przez lata było prawdą. Aż w 2016 roku luka w Joomli obróciła to założenie w niwecz.
Co się stało
Błąd w mechanizmie rejestracji (CVE-2016-8869 i CVE-2016-8870) pozwalał zakładać konta użytkowników nawet wtedy, gdy rejestracja była wyłączona i od razu przypisać nowemu kontu uprawnienia administratora. Efekt: obcy dołączał do strony jako pełnoprawny właściciel, a panel wyglądał normalnie.
Luka dotyczyła wersji 3.4.4-3.6.3. Łatkę przyniosła 3.6.4 i to był wyścig z czasem, bo pierwsze realne ataki odnotowano w kilkadziesiąt godzin po publikacji poprawki.
Dlaczego to podstępne
Nie było żadnych „objawów". Strona działała, wyglądała dobrze, a w tle miała nowego administratora, który czekał na dogodny moment. To klasyczny scenariusz cichego przejęcia, najgroźniejszy, bo niewidoczny.
Co robić
- Regularnie przeglądaj listę użytkowników i ich uprawnienia. Nieznane konto administratora to alarm.
- Aktualizuj rdzeń Joomli natychmiast po wydaniu krytycznej łatki.
- Włącz uwierzytelnianie dwuetapowe dla kont administracyjnych.
Cichy administrator to jeden z tych problemów, które wychodzą na jaw dopiero podczas przeglądu. Robimy takie przeglądy rutynowo, zobacz, jak działa opieka.
Źródła: NVD, CVE-2016-8869, NVD, CVE-2016-8870.