<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в системе управления контентом Joomla</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html</link>
    <description>Представлен (https://www.joomla.org/announcements/release-news/5634-joomla-3-4-5-released.html) внеплановый корректирующий выпуск системы управления контентом Joomla 3.4.5, в котором устранена критическая уязвимость (http://developer.joomla.org/security-centre/628-20151001-core-sql-injection.html), позволяющая осуществить подстановку SQL-запроса, путем отправки специально оформленного неаутентифицированного обращения. Проблема проявляется во всех выпусках, начиная с Joomla 3.2. Пользователям рекомендуется срочно обновить свои системы.&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://www.joomla.org/announcements/release-news/5634-joomla-3-4-5-released.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=43186&lt;br&gt;</description>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Дворник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#29</link>
    <pubDate>Sun, 25 Oct 2015 19:14:26 GMT</pubDate>
    <description>&amp;gt; Для начала просто делать prepare + биндинг параметров, везде &lt;br&gt;&lt;br&gt;Это просто факт, не требующий обсуждения.&lt;br&gt;&lt;br&gt;Я же немного о ином. Гарантировать отсутствие ошибок невозможно в принципе. Не будет своих, так нарвёшься на дыру в php (раз уж Joomla на нём писана), или в веб-сервере, или в libgd или lib*sqlclient каком-нибудь... Но почему, например, возможность исполнения произвольного (php-)кода на сервере автоматом тянет за собой доступ ко всей БД (притом не только на запись, но и на alter/create/etc)?&lt;br&gt;Вот это-то мне и не ясно.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Дворник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#28</link>
    <pubDate>Sun, 25 Oct 2015 19:04:49 GMT</pubDate>
    <description>&amp;gt; Пользователю вообще доступ к БД незачем. &lt;br&gt;&lt;br&gt;Ну вот реальность вновь и вновь доказывает, что находятся, хмм, интересующиеся. И возможности изыскивают.&lt;br&gt;&lt;br&gt;&amp;gt; А вот скрипту, который его авторизует, неплохо бы свериться с вышеупомянутой таблицей.&lt;br&gt;&lt;br&gt;Неплохо.. Ну, это субъективно.&lt;br&gt;Но можно, например, дёрнуть функцию из БД (передав ей логин и пароль) из-под роли, которой разрешён доступ лишь к этой одной функции. А она уже может и роль новую вернуть.&lt;br&gt;&lt;br&gt;Повторюсь - зачем скриптам иметь полный доступ к БД?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Georges)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#27</link>
    <pubDate>Fri, 23 Oct 2015 21:50:11 GMT</pubDate>
    <description>Обновляя и повышая безопасность и ускоряя джумлы.&lt;br&gt;Ещё можно бэкапы настроить.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (manster)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#26</link>
    <pubDate>Fri, 23 Oct 2015 21:12:59 GMT</pubDate>
    <description>Для начала просто делать prepare + биндинг параметров, везде&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Typhoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#25</link>
    <pubDate>Fri, 23 Oct 2015 20:10:56 GMT</pubDate>
    <description>Классно, можно бабло грести обновляя это, а если бабулетки не башляют, то пусть им шматуют базу в капусту, так им и надо жадинам )))&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Typhoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#24</link>
    <pubDate>Fri, 23 Oct 2015 20:07:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну-ка, ну-ка, уважаемый. Подскажи чем же нам пользоваться?&lt;br&gt;&amp;gt; Например, теми же Drupal/TYPO3.  А php отчасти купируется mod_security, только настраивать &lt;br&gt;&amp;gt; его бермуторно...&lt;br&gt;&lt;br&gt;Да и вообще нужно переходить на статические сайты&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Typhoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#23</link>
    <pubDate>Fri, 23 Oct 2015 20:05:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну-ка, ну-ка, уважаемый. Подскажи чем же нам пользоваться?&lt;br&gt;&amp;gt; Например, теми же Drupal/TYPO3.  А php отчасти купируется mod_security, только настраивать &lt;br&gt;&amp;gt; его бермуторно...&lt;br&gt;&lt;br&gt;А почему не жанга?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (Typhoon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#22</link>
    <pubDate>Fri, 23 Oct 2015 20:01:56 GMT</pubDate>
    <description>TYPO3 нужно долго изучать&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления контентом Joomla (тоже Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/105161.html#21</link>
    <pubDate>Fri, 23 Oct 2015 14:08:39 GMT</pubDate>
    <description>Пользователю вообще доступ к БД незачем. &lt;br&gt;А вот скрипту, который его авторизует, неплохо бы свериться с вышеупомянутой таблицей.&lt;br&gt;</description>
</item>

</channel>
</rss>
