Bezpieczeństwo

Joomla oddawała hasło do bazy każdemu, kto zapytał

🛡️ Część przewodnika Bezpieczeństwo Joomla , zobacz pełny poradnik → Joomla oddawała hasło do bazy każdemu, kto zapytał

Są luki, które wymagają sprytu. I są takie, które sprowadzają się do otwarcia jednego adresu w przeglądarce. Ta druga kategoria jest najgroźniejsza, bo wykorzystać ją potrafi każdy. Dokładnie taka trafiła się Joomli w 2023 roku.

Co się stało

Joomla 4 wprowadziła nowe API (interfejs dla aplikacji). W kontroli dostępu był błąd (CVE-2023-23752): pewne adresy zwracały pełną konfigurację strony bez logowania, w tym nazwę użytkownika i hasło do bazy danych.

Mając hasło do bazy, napastnik może przeczytać albo zmienić wszystko: konta, treści, ustawienia. Luka była tak poważna, że trafiła na oficjalną listę aktywnie wykorzystywanych podatności amerykańskiej agencji CISA. Dotyczyła wersji 4.0.0-4.2.7, łatkę przyniosła 4.2.8.

Dlaczego to takie groźne

Wyciek danych do bazy to nie „część problemu" to klucz do całości. A ponieważ atak sprowadzał się do wejścia pod konkretny adres, boty przeczesywały internet w poszukiwaniu podatnych stron w hurtowych ilościach.

Co robić

  • Upewnij się, że Twoja Joomla jest zaktualizowana co najmniej do 4.2.8 (a najlepiej do najnowszej).
  • Jeśli podejrzewasz, że strona była podatna, zmień hasło do bazy danych i przejrzyj konta administratorów.
  • Ogranicz dostęp do API, jeśli go nie używasz.

Takie luki to argument za tym, żeby ktoś na bieżąco śledził biuletyny Joomli. My to robimy w ramach opieki, sprawdź, co obejmuje.

Źródła: NVD, CVE-2023-23752, CISA KEV.

Powiązane wpisy

Powiązane usługi

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.