CMS Joomla - важное обновление безопасности

Discussion in 'Официальные новости CMS Joomla' started by OlegK, Dec 14, 2015.

  1. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    13 декабря во всех версиях CMS Joomla! была обнаружена критическая уязвимость, позволяющая злоумышленнику, отправив специальным образом сформированный запрос, получить полный контроль над сайтом жертвы и выполнять произвольный php-код.

    Разработчики CMS Joomla! уже выпустили обновление безопасности для Joomla https://www.joomla.org/announcements/release-news/5641-joomla-3-4-6-released.html , которое необходимо установить на все сайты использующие эту CMS.

    Для устранения угрозы необходимо срочно выполнить следующие действия:

    Joomla 3.x - достаточно обновиться до версии 3.4.6 через менеджер обновления Joomla (раздел "Компоненты" -> "Обновление Joomla!")

    Joomla 2.5.x - скачать файл https://github.com/joomla/joomla-cms/releases/download/3.4.6/SessionFix25v1.zip , закачать его на сервер через раздел панели управления "Хостинг" -- "Файл-менеджер" в корневую папку сайта и распаковать в текущую директорию.

    Joomla 1.5.x - скачать файл https://github.com/joomla/joomla-cms/releases/download/3.4.6/SessionFix15v2.zip , закачать его на сервер через раздел панели управления "Хостинг" -- "Файл-менеджер" в корневую папку сайта и распаковать в текущую директорию.
     
    Last edited by a moderator: Dec 15, 2015
    OlegM and CB9T like this.
  2.  
  3. OlegM
    Offline

    OlegM Russian Joomla! Team Staff Member

    Joined:
    Apr 12, 2007
    Messages:
    4,310
    Likes Received:
    375
    Gender:
    Male
    ЗдОрово, что не забыли старые версии с|:)
     
  4. CB9T
    Offline

    CB9T Преподаватель по J! Staff Member ⇒ Профи ⇐

    Joined:
    May 21, 2010
    Messages:
    2,604
    Likes Received:
    322
    Gender:
    Male
  5. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
  6. CB9T
    Offline

    CB9T Преподаватель по J! Staff Member ⇒ Профи ⇐

    Joined:
    May 21, 2010
    Messages:
    2,604
    Likes Received:
    322
    Gender:
    Male
  7. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    Да и кеш желательно почистить
     
  8. Asylum
    Offline

    Asylum Местный => Cпециалист <=

    Joined:
    Feb 9, 2007
    Messages:
    2,744
    Likes Received:
    160
    Gender:
    Male
    Обновил больше десятка сайта, ошибок не заметил. Кстати, много времени отнимает ручное обновление, причем на разных хостингах, есть идеи как обновить все и сразу?
     
  9. CB9T
    Offline

    CB9T Преподаватель по J! Staff Member ⇒ Профи ⇐

    Joined:
    May 21, 2010
    Messages:
    2,604
    Likes Received:
    322
    Gender:
    Male
    CLI :) как бы есть... но пилить наверное нужно.
     
  10. OlegM
    Offline

    OlegM Russian Joomla! Team Staff Member

    Joined:
    Apr 12, 2007
    Messages:
    4,310
    Likes Received:
    375
    Gender:
    Male
    Забавно, что форум показывает версию раньше официального анонсаJ:{
    --- добавлено: Dec 24, 2015, первое сообщение размещено: Dec 24, 2015 ---
    SP Stagging http://www.kainotomo.com/products/sp-staging?
     
    Asylum likes this.
  11. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
  12. woojin
    Offline

    woojin Местный Staff Member => Cпециалист <=

    Joined:
    May 31, 2009
    Messages:
    3,204
    Likes Received:
    334
    Gender:
    Male
    а давайте сразу с переводами писать. чего они там наобновляли!
    честно сказать так влом мозги напрягать
     
  13. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    А я сходу не могу дословно перевести. Суть - в 3.4.8 пофиксили баги выявленные в 3.4.7. Не релиз безопасности.
     
  14. Asylum
    Offline

    Asylum Местный => Cпециалист <=

    Joined:
    Feb 9, 2007
    Messages:
    2,744
    Likes Received:
    160
    Gender:
    Male
    Нормальное явление, вышедший фикс исправляет баги предыдущего фикса. Хотя в джумла такое впервые, обычно такое бывает в Битриксе, где, как многие думают, что Битрикс и 1С одна контора и продукты полностью совместимы (и типа самые безопасные)
     
  15. OlegM
    Offline

    OlegM Russian Joomla! Team Staff Member

    Joined:
    Apr 12, 2007
    Messages:
    4,310
    Likes Received:
    375
    Gender:
    Male
    Перебздели? ;P
     
  16. woojin
    Offline

    woojin Местный Staff Member => Cпециалист <=

    Joined:
    May 31, 2009
    Messages:
    3,204
    Likes Received:
    334
    Gender:
    Male
    пофиксили одни баги - наделали других ((((((
     
  17. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    Ну обновлял Джумла 3.4.6 на локалке, то автоматом закрыло админку. Пришлось снова залогинится.
    Если кому интересно- вчера нашел разработку.
    Искать в файлах сайта
    Код (PHP):
    1. $_SERVER['HTTP_SESSION']

    и проверку на куку
    Код (PHP):
    1. @$_COOKIE[

    --- добавлено: Jan 12, 2016, первое сообщение размещено: Dec 27, 2015 ---
    У клиента на VPS , PHP 5.3 как модуль Apache,Joomla 1.5.26 ошибка
    Код (CODE):
    1. PHP Notice:  Only variable references should be returned by reference in /var/www/viyulcnjg/data/www/woman56.ru/libraries/joomla/session/session.php on line 343

    Посмотрел ошибка в объявлении функции , которая возвращает значение, на которое парсер пхп ругается
    Код (PHP):
    1. function &get($name, $default = null, $namespace = 'default')
    2.     {
    3.         $namespace = '__'.$namespace; //add prefix to namespace to avoid collisions
    4.  
    5.         if($this->_state !== 'active' && $this->_state !== 'expired') {
    6.             // @TODO :: generated error here
    7.             $error = null;
    8.             return $error;
    9.         }
    10.  
    11.         return $this->data->getValue($namespace . '.' . $name, $default);
    12.     }

    Удалил & , норма
    --- добавлено: Jan 13, 2016 ---
    Проверить sitemap.xml в корне сайта. хакер оставляет свой
    И проверить в поисковиках свой сайт site:http://site.ru, и владельца сайта в гугл
     
    woojin likes this.

Share This Page

Loading...