Joomla oddawała hasło do bazy każdemu, kto zapytał
Są luki, które wymagają sprytu. I są takie, które sprowadzają się do otwarcia jednego adresu w przeglądarce. Ta druga kategoria jest najgroźniejsza, bo wykorzystać ją potrafi każdy. Dokładnie taka trafiła się Joomli w 2023 roku.
Co się stało
Joomla 4 wprowadziła nowe API (interfejs dla aplikacji). W kontroli dostępu był błąd (CVE-2023-23752): pewne adresy zwracały pełną konfigurację strony bez logowania, w tym nazwę użytkownika i hasło do bazy danych.
Mając hasło do bazy, napastnik może przeczytać albo zmienić wszystko: konta, treści, ustawienia. Luka była tak poważna, że trafiła na oficjalną listę aktywnie wykorzystywanych podatności amerykańskiej agencji CISA. Dotyczyła wersji 4.0.0-4.2.7, łatkę przyniosła 4.2.8.
Dlaczego to takie groźne
Wyciek danych do bazy to nie „część problemu" to klucz do całości. A ponieważ atak sprowadzał się do wejścia pod konkretny adres, boty przeczesywały internet w poszukiwaniu podatnych stron w hurtowych ilościach.
Co robić
- Upewnij się, że Twoja Joomla jest zaktualizowana co najmniej do 4.2.8 (a najlepiej do najnowszej).
- Jeśli podejrzewasz, że strona była podatna, zmień hasło do bazy danych i przejrzyj konta administratorów.
- Ogranicz dostęp do API, jeśli go nie używasz.
Takie luki to argument za tym, żeby ktoś na bieżąco śledził biuletyny Joomli. My to robimy w ramach opieki, sprawdź, co obejmuje.
Źródła: NVD, CVE-2023-23752, CISA KEV.