Π˜ΡΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ критичСской уязвимости Π² JCE, Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ для CMS Joomla

Π’ JCE (Joomla Content Editor), ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· ΡΡ‚Π°Ρ€Π΅ΠΉΡˆΠΈΡ… ΠΈ ΠΏΠΎΠΏΡƒΠ»ΡΡ€Π½Π΅ΠΉΡˆΠΈΡ… Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠΉ Π² экосистСмС Joomla, устранСна критичСская ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2026-48907), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ свой ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ Π±Π΅Π· Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ для размСщСния профиля, ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰Π΅Π³ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ MIME-Ρ‚ΠΈΠΏΠΎΠ² ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‰Π΅Π³ΠΎ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ PHP-скриптов Π½Π° сСрвСр. Зафиксировано использованиС уязвимости Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ для установки webshell, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ ΡƒΠ΄Π°Π»Ρ‘Π½Π½Ρ‹ΠΉ доступ ΠΊ систСмС.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ устранСна Π² выпускС JCE 2.9.99.5, слСдом Π·Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½ΠΎ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ 2.9.99.6 с усилСниСм Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π΅Ρ‚ всС вСрсии JCE (ΠΎΡ‚ Joomla 3 al Joomla 6). ПослС установки обновлСния слСдуСт ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ систСма Π½Π΅ Π±Ρ‹Π»Π° скомпромСтирована ΠΈ Π² Π½Π΅ΠΉ Π½Π΅ остаётся установлСнный Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ бэкдор.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ подставного профиля, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΈΠΌΠ΅Π΅Ρ‚ бСссмыслСнноС автоматичСски сгСнСрированноС имя, ΠΌΠΎΠΆΠ½ΠΎ Π² интСрфСйсС адиминистратора Π² сСкции Β«ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹Β» β€” Β«Π Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ JCEΒ» β€” Β«ΠŸΡ€ΠΎΡ„ΠΈΠ»ΠΈ Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€Π°Β». Π’Π°ΠΊΠΆΠ΅ слСдуСт ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒΡΡ Π² отсутствии Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ PHP-Ρ„Π°ΠΉΠ»ΠΎΠ² Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π΅ Β«Π Π°Π·Ρ€Π΅ΡˆΡ‘Π½Π½Ρ‹Π΅ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ Ρ„Π°ΠΉΠ»ΠΎΠ²Β» ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π»ΠΎΠ³ΠΈ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ запросов ΠΊ url ΠΈΠΌΠΏΠΎΡ€Ρ‚Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΉ (index.php?option=com_jce&task=profiles.import). О ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ появлСниС Π½Π° сайтС сторонних .htaccess ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ, Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΌΠΈ для CMS WordPresskaj ne Joomla, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ wp-config.php ΠΈ wp-cron.php.

fonto: opennet.ru

AΔ‰etu fidindan gastigadon por retejoj kun DDoS-protekto, VPS-VDS-serviloj πŸ”₯ AΔ‰etu fidindan retejan gastigadon kun DDoS-protekto, VPS VDS-servilojn | ProHoster