Kirjaudu

Tervetuloa, Vieras. Ole hyvä ja kirjaudu tai rekisteröidy.
31.07.2010, 21:55
Tunnus:
Salasana:


Kirjaudu käyttäjätunnuksen, salasanan ja istunnonpituuden mukaan

Unohtuiko salasana?

Käyttäjiä sivustolla

Käyttäjiä online: 30 vierasta ja 1 jäsen

H_Crew
Ongelmia Joomlan kanssa? Lue TÄMÄ VIESTI ennenkuin kysyt!
Joomla! 1.5.6 julkaistu
Joomlaportal.fi
31.07.2010, 21:55 *
Tervetuloa, Vieras. Ole hyvä ja kirjaudu tai rekisteröidy.
Jäikö aktivointi sähköposti saamatta?

Kirjaudu käyttäjätunnuksen, salasanan ja istunnonpituuden mukaan
Uutiset:
 
   Etusivu   Ohjeet Haku Kirjaudu Rekisteröidy  
Sivuja: [1] 2
  Tulostusversio  
Kirjoittaja Aihe: Joomla! 1.5.6 julkaistu  (Luettu 11986 kertaa)
Mortti
Administrator
*****
Viestejä: 4 155



Profiili
« : 13.08.2008, 08:44 »

Pikainen tietoturvapäivitys heti 1.5.5:n jälkeen on julkaistu!!!

Lainaus
The Joomla! community is pleased to announce the immediate availability of Joomla! 1.5.6 [Vusani]. This is a quick turnaround security release to address a high level security issue and it is recommended all users upgrade immediately.
Lue lisää: http://www.joomla.org/content/view/5235/1/

Linkki päivitetty
http://www.joomla.org/announcements/release-news/5199-joomla-156-released.html
« Viimeksi muokattu: 21.08.2008, 14:43 kirjoittanut Temposaur » tallennettu

admin
Administrator
*****
Viestejä: 3 594



Profiili WWW
« Vastaus #1 : 13.08.2008, 09:47 »

Kiitos tiedosta, nyt myös etusivulla uutinen.
« Viimeksi muokattu: 13.08.2008, 10:43 kirjoittanut admin » tallennettu
Gamoss
Konkari
****
Viestejä: 196


Profiili WWW
« Vastaus #2 : 13.08.2008, 13:25 »

Suosittelen kaikkia päivittämään mahdollisimman nopeasti. Ilman tuota päivitystä admin salasanan pääsee vaihtamaan käsittämättömän helposti ja sivusto on sen jälkeen pois hallinnasta.

tallennettu

Admata
Täysjäsen
***
Viestejä: 113



Profiili WWW
« Vastaus #3 : 13.08.2008, 14:03 »

Suosittelen kaikkia päivittämään mahdollisimman nopeasti. Ilman tuota päivitystä admin salasanan pääsee vaihtamaan käsittämättömän helposti ja sivusto on sen jälkeen pois hallinnasta.

Kiitos ripeästä toiminnasta tämän asian muistutuksen suhteen.

Joomla Security Blogista
Lainaus
A flaw in the reset token validation mechanism allows for non-validating tokens to be forged. This will allow an unauthenticated, unauthorized user to reset the password of the first enabled user (lowest id). Typically, this is an administrator user. Note, that changing the first users username may lessen the impact of this exploit (since the person who changed the password does not know the login associated with the new password).


Eli ellet pääse päivittämään heti, niin paikkaa purukumilla:
- Rekisteröi uusi tunnus
- Kirjaudu Backendiin ja mene käyttäjien hallintaan
- Anna uudelle tunnukselle pääylläpitäjän oikeudet
- Kirjaudu ulos ja takaisin sisään uusilla tunnuksillasi
- Muuta entisen pääylläpitäjän oikeudet tavalliseksi rekisteröidyksi käyttäjäksi.

Tällä tavoin mahdollinen tietoturva-aukon hyväksikäyttäjä saa vain tavallisen rekisteröityneen käyttäjän oikeudet (matalin ID) ja oikea ylläpitäjän oikeuksilla varustettu tunnus on "turvassa" huomattavasti suuremmalla ID:llä.
tallennettu
geminius
Tulokas
*
Viestejä: 10


Profiili
« Vastaus #4 : 14.08.2008, 11:31 »

Eilen olin mokkulan varassa ja en ehtinyt päivittää kaikkia sivustoja. Hakkeri iski! Suosittelen tosiaan, että päivittäkää sivunne nopsaan.
tallennettu
Mortti
Administrator
*****
Viestejä: 4 155



Profiili
« Vastaus #5 : 16.08.2008, 23:15 »

Tuosta voi lukaista kuinka tehokkaasti ja nopeasti Joomla! 1.5.6 tietoturva päivitys eteni ja tuli julkisuuteen.

How Joomla 1.5.6 came about

EDIT: tuollaista kovan luokan yhteistyötä on ilo seurata. Mukana oli noin kolmisenkymmentä henkilöä, jotka paikkasit aukon, testasivat yhteishengessä sekä julkaisivat tietoturvapäivityksen omasta mielestäni todella ripeästi sen havaittua... viestit ja sähköpostit lähtivät aika kiivaasti varmaankin tuona parin tunnin aikana.

Lainaus
Conclusion

Total time from report of vulnerability to initial release: 2 hours 50 minutes
Total time from report of vulnerability to completion of release cycle completion: 3 hours 40 minutes
Total number of people directly involved: between 20 and 30

Mortti
« Viimeksi muokattu: 17.08.2008, 03:22 kirjoittanut Mortti » tallennettu

tmuhonen
Tulokas
*
Viestejä: 1


Profiili
« Vastaus #6 : 18.08.2008, 15:31 »

Koetin kirjautua hallintaoikeuksilla sivustolleni (Jomla versio 1.5.0), enkä päässyt sisään admin -oikeuksin.

En mielelläni aloittaisi sivuston tekoa aivan tyhjästä, vaan mieluusti murtautuisin omalle sivustolleni ja ottaisin admin -oikeudet takaisin ja päivittäisin sivuston vasta sitten.

Sivuille pääsy on kuulemma käsittämättömän helppoa, mutta kuulisin miellelläni, miten temppu oikein tehdään.

Vai onko kenelläkään esittää jotakin laillisempaa niksiä pulmaani. Pääsen toki sivuston sisältävään hakemistoon käsiksi FTP:llä, mutta siinäpä taitaa olla kaikki välineet, joita pääsen käyttämään.

Pieni päivitys: Hyökkäysohjeet löytyvät toki pikku kaivamisella netistä. Hyökkääjä on kuitenkin nähnyt sen verran vaivaa, että hän on poistanut tuon haavoittuvuuden ja metodin käyttö tuotti vain herjaavan tekstin.

Taidanpa siis vain panna pillit pussiin ja tehdä saitin uudelleen alusta asti.

Tero
« Viimeksi muokattu: 18.08.2008, 17:42 kirjoittanut tmuhonen » tallennettu
Temposaur
Global Moderator
*****
Viestejä: 1 683



Profiili WWW
« Vastaus #7 : 18.08.2008, 19:07 »

Kai sinulla on jokin keino päästä tietokantaan kiinni? Sieltähän voit resetoida salasanan haluamaksesi.

http://developer.joomla.org/bug-squad-blog/244-recovering-the-administrator-password.html
http://docs.joomla.org/Administration_FAQs#How_do_I_recover_my_admin_password.3F

tallennettu

Mäykysti
Tulokas
*
Viestejä: 3


Profiili
« Vastaus #8 : 21.08.2008, 12:11 »

Kai sinulla on jokin keino päästä tietokantaan kiinni? Sieltähän voit resetoida salasanan haluamaksesi.

Mitähän keinoja tuohon mahtaa siis olla olemassa?

-Pete
tallennettu
kaukokauno
Tulokas
*
Viestejä: 16


Profiili
« Vastaus #9 : 21.08.2008, 13:30 »

Lue lisää: http://www.joomla.org/content/view/5235/1/

Tuosta linkistä pääsee vain sivulle

404 - Component not found

?
tallennettu
Temposaur
Global Moderator
*****
Viestejä: 1 683



Profiili WWW
« Vastaus #10 : 21.08.2008, 14:41 »

Uutinen oli kirjoitettu ennen kuin Joomla.org muutti ulkoasuaan ja samalla samalla päivittävät järjestelmänsä uuteen joomlaan.

Mortin linkki on siis nykyään melko varmasti tämä:
http://www.joomla.org/announcements/release-news/5199-joomla-156-released.html
tallennettu

Temposaur
Global Moderator
*****
Viestejä: 1 683



Profiili WWW
« Vastaus #11 : 21.08.2008, 14:44 »

Kai sinulla on jokin keino päästä tietokantaan kiinni? Sieltähän voit resetoida salasanan haluamaksesi.

Mitähän keinoja tuohon mahtaa siis olla olemassa?

-Pete

Keinot löytyvät linkeistäni, eli esim. phpMyAdminilla (webisovellus) tai MySQL Administrator -työpöytäsovelluksella.
« Viimeksi muokattu: 21.08.2008, 15:30 kirjoittanut Temposaur » tallennettu

Mäykysti
Tulokas
*
Viestejä: 3


Profiili
« Vastaus #12 : 21.08.2008, 15:39 »


Kiitokset. Asensin tuon phpMyAdmin:n ja sain salasanan vaihdettua. Sitten ilmeisesti asentamaan tai päivittämään 1.5.6 mutta miten saa nuo muutokset takaisin. Onko mitään helppoa keinoa?

-Pete
tallennettu
Razmus
Tulokas
*
Viestejä: 11


Profiili
« Vastaus #13 : 21.08.2008, 22:35 »

tyhmä kysmä, mutta miten ois helpoiten joomla 1.5.3 päivitettävissä tuohon uusimpaan?
Sivuillani kun joku idiootti on käynyt hakkeroimassa niin kaiketi pakko toi päivitys on tehdä.


*huokaus*......
tallennettu
Temposaur
Global Moderator
*****
Viestejä: 1 683



Profiili WWW
« Vastaus #14 : 21.08.2008, 22:47 »

Helpoiten teet tuon kopioimalla päivitetyt tiedostot palvelimelle.

Järkevää olisi silti kopioida tiedostot varmuuden vuoksi myös itsellesi ennen päivitystä ja tutkailla ettei mitään ylimääräistä ole tullut joukkoon, vaihtaa tietokannan käyttäjän salasana yms. yms. yms.

Eli ei ole mitään oikopolkuja webimaailmassa.
tallennettu

Sivuja: [1] 2
  Tulostusversio  
 
Siirry:  

MySQL pohjainen foorumi PHP pohjainen foorumi Powered by SMF 1.1.2 | SMF © 2006-2007, Simple Machines LLC Validi XHTML 1.0! Validi CSS!