Falha gravíssima na série 1.5.x

Teve seu site hackeado? Quer melhorar o desempenho? Aqui é o lugar para discutir questões sobre segurança e performance
Avatar do usuário
bigodines
Site Admin
Mensagens: 384
Registrado em: 11 Jul 2008, 20:25

Falha gravíssima na série 1.5.x

Mensagem por bigodines »

Descoberta uma falha gravíssima na série 1.5.x.

Mais informações quando o patch foi liberado. Por enquanto, só recomendo a todos que façam backups de seus sites o mais rápido possível.
Chico Gois
Joomleiro
Mensagens: 317
Registrado em: 09 Ago 2008, 16:25
Contato:

Re: Falha gravíssima na série 1.5.x

Mensagem por Chico Gois »

Tem previsão para liberação?
Atenciosamente,

Chico Gois

Imagem
Avatar do usuário
bigodines
Site Admin
Mensagens: 384
Registrado em: 11 Jul 2008, 20:25

Re: Falha gravíssima na série 1.5.x

Mensagem por bigodines »

ainda hoje.
Avatar do usuário
bigodines
Site Admin
Mensagens: 384
Registrado em: 11 Jul 2008, 20:25

Re: Falha gravíssima na série 1.5.x

Mensagem por bigodines »

pessoal,

eis um fix temporário:

no arquivo: components/com_user/models/reset.php procurem pelo método: confirmReset e coloquem esse if:

Código: Selecionar todos

 if(strlen($token) != 32) {
                        $this->setError(JText::_('INVALID_TOKEN'));
                        return false;
                }
o resultado vai ser:

Código: Selecionar todos

function confirmReset($token)
        {                
                global $mainframe;

                if(strlen($token) != 32) {
                        $this->setError(JText::_('INVALID_TOKEN'));
                        return false;
                }


                $db     = &JFactory::getDBO();
                $db->setQuery('SELECT id FROM #__users WHERE block = 0 AND activation = '.$db->Quote($token));

                // Verify the token
                if (!($id = $db->loadResult()))
                {
                        $this->setError(JText::_('INVALID_TOKEN'));
                        return false;
                }

 // Push the token and user id into the session
                $mainframe->setUserState($this->_namespace.'token',     $token);
                $mainframe->setUserState($this->_namespace.'id',        $id);

                return true;

}

ESSE NÃO É O PATCH OFICIAL, é só uma emergência. Se preferirem, aguardem a versão 1.5.6, que deverá ser lançada nas próximas horas.
Avatar do usuário
bigodines
Site Admin
Mensagens: 384
Registrado em: 11 Jul 2008, 20:25

Re: Falha gravíssima na série 1.5.x

Mensagem por bigodines »

Joomla! 1.5.6 lançado. Mais detalhes aqui: http://www.joomla.com.br/notas-mainmenu ... a-156.html
mcloide
Novato
Mensagens: 1
Registrado em: 18 Ago 2008, 16:04

Re: Falha gravíssima na série 1.5.x

Mensagem por mcloide »

Confirmado o exploit. Eu fiz os passos necessarios para um hack em meu proprio site e com muita facilidade troquei a senha. O exploit eh tao simples que um menino de 5 anos consegue reproduzir (nao estou brincando).

A todos aqueles que tem Joomla 1.5 com versao inferior a 1.5.6, facam atualizacao urgentemente.

Maiores detalhes sobre como corrigir o exploit: http://developer.joomla.org/security/ne ... ality.html
kromm
Novato
Mensagens: 1
Registrado em: 21 Ago 2008, 18:14

Re: Falha gravíssima na série 1.5.x

Mensagem por kromm »

Pessoal,

O site de um cliente é versão 1.5.x e foi hackeado. Já está tudo resolvido, alterei as senhas, fiz a correção do exploit, mas gostaria de saber como é feito o update do 1.5.0 para o 1.5.6 sem comprometer o site que já está no ar.

Detalhe : meu site é em português-Br.

Valeu ! :D

Kromm
Avatar do usuário
gislaine
Usuário
Mensagens: 175
Registrado em: 22 Ago 2008, 14:58

Re: Falha gravíssima na série 1.5.x

Mensagem por gislaine »

Meu site foi invadido e trocaram a minha senha de login ele foi invadido pelo joomla n pelo servidor, como que eu faço para me protejer?
tive que trocar de servidor, perdi todo o site.
pchardnet
Site Admin
Mensagens: 747
Registrado em: 14 Jul 2008, 14:14
Localização: Belo Horizonte - MG
Contato:

Re: Falha gravíssima na série 1.5.x

Mensagem por pchardnet »

@Gislaine,
era só ter atualizado o seu Joomla! para a versão 1.5.6 que você certamente não teria problema.

@Kromm,
se o seu site não tiver nenhum Hack nos arquivos Core você só tem que enviar os arquivos do Patch para o servidor.


seguem alguns links que pode ajudar

Oficial - http://www.joomla.org/announcements/rel ... eased.html
Oficial - http://developer.joomla.org/security/ne ... ality.html

Joomla!Brasil - http://www.joomla.com.br/noticias/252-l ... a-156.html
Joomla!Minas - http://joomlaminas.org/news/joomla/88-a ... a-156.html
http://www.hostphi.com- Hospedagem de sites e prestação de serviços em Joomla!

http://www.joomlaminas.org - meu blog sobre o Joomla!



---
Não tiro dúvidas por MP
Atmicro
Novato
Mensagens: 1
Registrado em: 05 Set 2008, 00:53

Re: Falha gravíssima na série 1.5.x

Mensagem por Atmicro »

Importante tbm ter uma cópia de segurança do BD em arquivo .sql com toda a base de dados, além do backup completo de todos os arquivos, tive diversos sites que foram invadidos por essa falha esses dias, recuperei todos com certa facilidade, bastou recompilar o Banco de dados com o arquivo de Back up que mantenho de cada um. Na pior das hipóteses vc perde só as últimas atualizações, como as faço semanalmente, perdi apenas uma semana de cada.

Vcs acham que seria bom fazer um tutorial sobre isso? Estou realmente pensando em fazer para disponibilizar no meu site. Mas só o farei depois que ele estiver 100%, visto que ainda estou desenvolvendo, acessem e me dêem suas opiniões, claro, o design está meio fraco ainda visto que estou mais preocupado com à parte funcional, ele é PHP / MySQL e não Joomla. Mas ... :D. Caso queiram a versão que uso do EMS que é Free me mandem um email, atmicro@atmicro.com.br
http://www.atmicro.com.br/
Responder