Komponent OpenSef Proponuje odinstalować !
Wyniki 1 do 10 z 13

Temat: Komponent OpenSef Proponuje odinstalować !

Hybrid View

Poprzednia wiadomość Poprzednia wiadomość   Następna wiadomość Następna wiadomość
  1. #1

    Komponent OpenSef Proponuje odinstalować !

    Zostalem ofiara wykorzystania luki bezpieczenstwa w komponencie OpenSef



    Proponuje ODINSTALOWAC KOMPONENT !
    do czasu opracowania łatki.

    luki maja wersje:
    OpenSEF Project OpenSEF 2.0-beta3
    OpenSEF Project OpenSEF 2.0 RC5 SP2
    OpenSEF Project OpenSEF 2.0 RC5 SP1
    OpenSEF Project OpenSEF 2.0 RC5
    OpenSEF Project OpenSEF 2.0 RC4
    OpenSEF Project OpenSEF 2.0 RC3
    OpenSEF Project OpenSEF 2.0 RC2
    OpenSEF Project OpenSEF 2.0 RC1

    A Oto jak tego dokonali izraelczycy:

    Joomla OpenSEF Component mosConfig_absolute_path Remote File Include Vulnerability
    #####################
    Aria-Security.net Advisory
    Discovered by: O.U.T.L.A.W # # <
    www.Aria-security.net >
    Gr33t to: A.U.R.A & Hessam-X & Cl0wn & DrtRp
    ###################
    #Software: OpenSEF
    #Attack method: Remote File Inclusion
    #Description : OpenSEF is a Joomla component that extends the built-in SEF (Search Engine Friendly)
    #Source:
    require_once( $mosConfig_absolute_path . '/includes/sef.php' );
    } else {
    // Joomla!'s SEF option is turned off; revert to Joomla!'s original-style
    #Proof of Concept:
    #
    #----------------------------------------------------------
    #
    #



    OpenSEF Project OpenSEF 2.0-beta3
    OpenSEF Project OpenSEF 2.0 RC5 SP2
    OpenSEF Project OpenSEF 2.0 RC5 SP1
    OpenSEF Project OpenSEF 2.0 RC5
    OpenSEF Project OpenSEF 2.0 RC4
    OpenSEF Project OpenSEF 2.0 RC3
    OpenSEF Project OpenSEF 2.0 RC2
    OpenSEF Project OpenSEF 2.0 RC1

  2. #2
    Przeglądacz
    Dołączył
    23-10-2005
    Wpisy
    34
    Punkty
    10

    Domyślny

    A miałeś zainstalowaną łatkę bezpieczeństwa na plik sef.php?

    Jak sprawdzić czy to zadziała z moją wersją open-sef?

  3. #3

    Domyślny

    oczywiscie plik sef.php byl podmieniony na najnowsza wersje.
    Nie musze jeszcze dodawac ze Joomla takze w wersji 1.0.11

  4. #4
    Wyjadacz josh awatar
    Dołączył
    20-09-2005
    Skąd
    B-stock :)
    Wpisy
    513
    Punkty
    86

    Domyślny

    mi sie wbili przez joomle 1.0.11 bo olalem zalecane ustawienia register global

    takze zalecam ustawic to tak jak nalezy
    pozdrawiam
    Piotr Laskowski
    JoomlaPL.com | MamboPL.com
    Joomla.PL | Joomla!, LaTeX, R project, SPSS user...

  5. #5
    Przeglądacz
    Dołączył
    23-10-2005
    Wpisy
    34
    Punkty
    10

    Domyślny

    Mnie nie udało się przekonać administratora do wyłaczenia tej zmiennej. Da się jakoś to zabezpieczyć?

  6. #6
    Wyjadacz nexus246 awatar
    Dołączył
    23-09-2005
    Wpisy
    664
    Punkty
    20

    Domyślny

    Zależy od serwera, w htaccess. Basil zapewne nie wykorzystał do łaczonego do v. 1.0.11 htaccessa blokującego wywołania ze zmiennymi z konfiguracji w adresie URL.

Reguły pisania

  • Nie możesz zakładać nowych tematów
  • Nie możesz dodawać wypowiedzi
  • Nie możesz dodawać załączników
  • Nie możesz poprawiać swoich postów
  •