Критическая уязвимость в сайтах на Joomla

SeVlad
На сайте с 03.11.2008
Offline
1609
#51
dmitrii_trof:
Если честно, эта Joomla откусила уже не мало нервов.

Плохому танцору хостеру юзеры мешают.

dmitrii_trof:
чтобы хотя бы как-то помогать решать им проблему.

Хостер должен предоставлять ресурсы сервера и обеспечивать работоспособность юзеровских скриптов. Но не лазить в них и "помогать" что-то там с ними делать.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
_
На сайте с 09.06.2008
Offline
158
#52

Ждём 3.4.8

Из изменений - небольшие правки - вылизывание кода, в основном вокруг слабых мест php и mysql.

Еще увидел временный фикс, который должен позволить не вылогиниваться после обновления, а то после 3.4.7 куча тем что не работают кнопки, а причина была в том, что нужно было вылогиниться.

Настраиваю напильником Joomla 1.5 (http://joomla15.ru) Если постоянно взламывают движок, достаточно сменить хостинг (http://2s4.ru/ytx) всем СРОЧНО (14 дек) обновлять или патчить joomla-сайты (/ru/forum/919351)
NM
На сайте с 18.02.2011
Offline
184
#53
seotuning:
- chattr -R +i /var/www/путь_до_папки_с_сайтом

Что за команда?

https://clck.ru/37jxNm пытаюсь здесь отбить просадку в РСЯ Распродажа сайтов https://docs.google.com/spreadsheets/d/1m63GJQUZMrrhTxT2aoAQBX_722Kte2PfvTQEON_SgGE/
S
На сайте с 02.05.2014
Offline
61
#54
NewMoneyMaker:
Что за команда?

Это установка атрибута "неизменяемый" (только чтение).

Подробнее тут.

IMHO

Распространять эту команду на весь сайт как написано выше, это не правильно. Это может создать проблемы в работе сайта (например - файловый кеш)

emariaru
На сайте с 26.10.2010
Offline
73
#55

Сегодня обнаружил, что 2 похожих сайта, находящихся на разных хостингах, взломали через эту уязвимость 31 дек

версии джумлы были 3.3.3, обновился до 3.4.8 без проблем

Adrian2012
На сайте с 29.11.2012
Offline
127
#56
dmitrii_trof:
Если честно, эта Joomla откусила уже не мало нервов. Народ никак не заставишь обновлять скрипты.

Потому-что обновлять Джумлу - это тоже немало нервов. Обязательно что-нибудь отвалиться, перестанет работать, изменятся урлы, искривится шаблон. Не ровен час - придется менять специализацию с сеошника на программиста Джумлы.

_
На сайте с 09.06.2008
Offline
158
#57

Ничего не отваливается, если нормально кастомизировать сайт!

По крайней мере при обновлении в пределах мажорных версий, вот между ними переход - это гемор

---------- Добавлено 11.01.2016 в 14:16 ----------

А насчет того что многие не обновляют - это да, зачем тратить 5 минут на обновление вовремя, лучше потом полдня с вирусами бороться ))

ЗЫ. Пишу пост про то, как бороться

L
На сайте с 20.03.2012
Offline
38
#58

Добрый вечер, может кто-нибудь подсказать какие должны быть дальнейшие действия:

сайт joomla 1.5 отфиксился файлом libraries/joomla/sessions.php, но в логах все равно есть вход с кодом 200

[20/Mar/2016:18:10:44 +0300] 0.308 0.308 200 46.32.225.236 mysite.com GET / HTTP/1.1 "}__test|O:21:\x22JDatabaseDriverMysqli\x22:3:{s:2:\x22fc\x22;O:17:\x22JSimplepieFactory\x22:0:{}s:21:\x22\x5C0\x5C0\x5C0disconnectHandlers\x22;a:1:{i:0;a:2:{i:0;O:9:\x22SimplePie\....
Шелл был найден и удален, сайт восстановлен из бэкапа, но проблема уязвимости остается...
Спасибо. Консультация спец-та м.б. на платной основе.

aklimovv
На сайте с 18.01.2008
Offline
224
#59

Окончательно отказался от joomla, с начала Января, проник вирус на хостинг и положил кучу сайтов. Только где-то в середине Февраля их поднял и смог переехать на новый аккаунт. Я с ней связываюсь с периодичностью года 3 и получаю кучу "положительных" эмоций. Качаю только с официальных источников, а всё равно засада. Спасибо за информацию :)

L
На сайте с 20.03.2012
Offline
38
#60
aklimovv:
Окончательно отказался от joomla...

Тоже задумываюсь о смене joomla...

На какую CMS перешли? Были ли трудности при миграции с joomla?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий