Komponent OpenSef Proponuje odinstalować !
Strona 1 z 2 12 OstatniOstatni
Wyniki 1 do 10 z 13

Temat: Komponent OpenSef Proponuje odinstalować !

  1. #1

    Komponent OpenSef Proponuje odinstalować !

    Zostalem ofiara wykorzystania luki bezpieczenstwa w komponencie OpenSef



    Proponuje ODINSTALOWAC KOMPONENT !
    do czasu opracowania łatki.

    luki maja wersje:
    OpenSEF Project OpenSEF 2.0-beta3
    OpenSEF Project OpenSEF 2.0 RC5 SP2
    OpenSEF Project OpenSEF 2.0 RC5 SP1
    OpenSEF Project OpenSEF 2.0 RC5
    OpenSEF Project OpenSEF 2.0 RC4
    OpenSEF Project OpenSEF 2.0 RC3
    OpenSEF Project OpenSEF 2.0 RC2
    OpenSEF Project OpenSEF 2.0 RC1

    A Oto jak tego dokonali izraelczycy:

    Joomla OpenSEF Component mosConfig_absolute_path Remote File Include Vulnerability
    #####################
    Aria-Security.net Advisory
    Discovered by: O.U.T.L.A.W # # <
    www.Aria-security.net >
    Gr33t to: A.U.R.A & Hessam-X & Cl0wn & DrtRp
    ###################
    #Software: OpenSEF
    #Attack method: Remote File Inclusion
    #Description : OpenSEF is a Joomla component that extends the built-in SEF (Search Engine Friendly)
    #Source:
    require_once( $mosConfig_absolute_path . '/includes/sef.php' );
    } else {
    // Joomla!'s SEF option is turned off; revert to Joomla!'s original-style
    #Proof of Concept:
    #
    #----------------------------------------------------------
    #
    #



    OpenSEF Project OpenSEF 2.0-beta3
    OpenSEF Project OpenSEF 2.0 RC5 SP2
    OpenSEF Project OpenSEF 2.0 RC5 SP1
    OpenSEF Project OpenSEF 2.0 RC5
    OpenSEF Project OpenSEF 2.0 RC4
    OpenSEF Project OpenSEF 2.0 RC3
    OpenSEF Project OpenSEF 2.0 RC2
    OpenSEF Project OpenSEF 2.0 RC1

  2. Pani Reklamowa
    Pani Reklamowa jest aktywna
    Avatar Panny Google

    Dołączył
    19-08-2010
    Skąd
    Internet
    Postów
    milion
    Pochwał
    setki
  3. #2
    Przeglądacz
    Dołączył
    23-10-2005
    Wpisy
    34
    Punkty
    10

    Domyślny

    A miałeś zainstalowaną łatkę bezpieczeństwa na plik sef.php?

    Jak sprawdzić czy to zadziała z moją wersją open-sef?

  4. #3

    Domyślny

    oczywiscie plik sef.php byl podmieniony na najnowsza wersje.
    Nie musze jeszcze dodawac ze Joomla takze w wersji 1.0.11

  5. #4
    Wyjadacz josh awatar
    Dołączył
    20-09-2005
    Skąd
    B-stock :)
    Wpisy
    513
    Punkty
    86

    Domyślny

    mi sie wbili przez joomle 1.0.11 bo olalem zalecane ustawienia register global

    takze zalecam ustawic to tak jak nalezy
    pozdrawiam
    Piotr Laskowski
    JoomlaPL.com | MamboPL.com
    Joomla.PL | Joomla!, LaTeX, R project, SPSS user...

  6. #5
    Przeglądacz
    Dołączył
    23-10-2005
    Wpisy
    34
    Punkty
    10

    Domyślny

    Mnie nie udało się przekonać administratora do wyłaczenia tej zmiennej. Da się jakoś to zabezpieczyć?

  7. #6
    Wyjadacz nexus246 awatar
    Dołączył
    23-09-2005
    Wpisy
    664
    Punkty
    20

    Domyślny

    Zależy od serwera, w htaccess. Basil zapewne nie wykorzystał do łaczonego do v. 1.0.11 htaccessa blokującego wywołania ze zmiennymi z konfiguracji w adresie URL.

  8. #7

    Domyślny

    tak to fakt zmodyfikowalem plik .htacces aby bezproblemowo dzialal z opensef i to byl wielki blad.
    Zaprawde powiadam wam jak nie chcecie zobaczyc swojego serwisu www wywalonego w kosmos uzywajcie tylko sprzwdzonych komponentow ich najnowszysch wersji. a plik htacces zgodny z tym co napisal RobS
    Zrobcie tez sobie Security test

  9. #8
    Nowicjusz
    Dołączył
    13-11-2006
    Wpisy
    17
    Punkty
    10

    Domyślny

    Przekopalem forum i nie wiem czy sprawa jest aktualna patrzac na date postu. Moze ktos wyjasnic co robic i czego nie robic z OpenSEF by nie narazic sie na jakiegos ZONKA?
    Postawilem sobie RC4 PL i mnie doslownie zachwycil.

  10. #9
    Ten Niedobry Rybik awatar
    Dołączył
    26-09-2005
    Skąd
    Gliwice
    Wpisy
    2 179
    Punkty
    70

    Domyślny

    warto rowniez wiedziec co to alpha, beta, RC i stable a bez register_globals off mozna sie wladowac przez wiele innych dziur. Jezeli admin nie daje sie przekonac to nalezy zmienic hosting.

  11. #10

    Domyślny

    powiedzcie mi jakim cudem agres odnajduje joomle z zainstalowanym i skonfigurowanym przez siebie open sef.. jesli nie poprzez adres to co zdradza obecność joomli?

Strona 1 z 2 12 OstatniOstatni

Reguły pisania

  • Nie możesz zakładać nowych tematów
  • Nie możesz dodawać wypowiedzi
  • Nie możesz dodawać załączników
  • Nie możesz poprawiać swoich postów
  •