HOME-Au
HOME-Au
24h
24h
USA
USA
GOP
GOP
Phim Bộ
Phim Bộ
Videoauto
VIDEO-Au
Home Classic
Home Classic
Donation
Donation
News Book
News Book
News 50
News 50
worldautoscroll
WORLD-Au
Breaking
Breaking
 

Go Back   VietBF > Others (Closed Forums) > Archive - Old News 2012 (closed)

 
 
Thread Tools
Default Lỗi bảo mật nghiêm trọng của Joomla! 1.6, 1.7 và 2.5.0 - 2.5.2
Old 06-25-2012   #1
megaup
R9 Tuyệt Đỉnh Tôn Sư
 
Join Date: Mar 2008
Posts: 43,284
Thanks: 1
Thanked 1,016 Times in 490 Posts
Mentioned: 0 Post(s)
Tagged: 0 Thread(s)
Quoted: 0 Post(s)
Rep Power: 61
megaup Reputation Uy Tín Level 6
megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6megaup Reputation Uy Tín Level 6
Năm 2008, bản Joomla! 1.5.6 trở về trước bị một lỗi bảo mật nghiêm trọng khiến tin tặc có thể chiếm quyền quản trị trong Joomla!. Gần đây, bản Joomla! 1.6 1.7 và 2.5.0 đến 2.5.2 cũng bị dính lỗi nghiêm trọng như vậy.


Do cách khai thác dễ dàng nên lỗi bảo mật của Joomla 1.5.6 đã được thông báo rộng rãi đến người sử dụng Joomla trong nước. Tuy nhiên với lỗi bảo mật mới nhất thì người dùng trong nước hầu như không để ý mặc dù trên blog của Jeff Channell đã thông báo từ hơn 3 tháng trước: ngày 15/3/2012. Chính vì vậy thời gian gần đây trên các diễn đàn bảo mật, xuất hiện nhiều hướng dẫn khai thác lỗi bảo mật này, thậm chí nhiều người còn xây dựng những công cụ nhằm tự động hoa quá trình khai thác lỗi bảo mật.




Với lỗi mới nhất này, hacker chỉ cần truy cập vào địa chỉ

index.php?option=com _users&view=registration (Joomla! 2.5) hoặc index.php?option=com _user&view=register (Joomla! 1.x) để đăng kí tài khoản với quyền quản trị (administrator) bằng vài thủ thuật nhỏ.
Cụ thể, kẻ xấu có thể khai thác lỗi bằng cách sử dụng các tiện ích dành cho trình duyệt Firefox hoặc Chrome, chèn thêm vào form đăng kí của Joomla đoạn code sau:

Sau đó, bằng cách cố tình đăng nhập lỗi (ghi sai mật khẩu hay captcha) để hệ thống lưu giá trị group này vào phiên làm việc và trong lần đăng kí ngay sau đó sẽ đăng kí thành công với quyền hạn cao nhất. Với tài khoản mang quyền quản trị cao nhất này, có thể sử dụng để đăng nhập vào trang quản trị (thông thường là /administrator/, tải mã mã độc và leo thang đặc quyền chiếm cả máy chủ.
Như vậy những website hội tụ đầy đủ những yếu tố sau sẽ bị hack:
  1. Sử dụng Joomla! phiên bản 1.6, 1.7 hoặc 2.5.0 - 2.5.2.
  2. Cho phép đăng kí thành viên.
  3. Để lộ địa chỉ trang quản trị.
Nếu chưa kịp cập nhật lên phiên bản mới, bạn cần ngay lập tức tắt đăng kí thành viên, rà soát xem website đã bị tấn công qua lỗ hổng này chưa. Cách khắc phục tốt nhất là làm sạch toàn bộ code sau đó hãy nâng cấp lên bản mới nhất, nếu nâng cấp khi chưa làm sạch code thì nguy cơ website của bạn bị tấn công trong tương lai vẫn còn vì rất có thể website đã bị chèn mã độc.
Rất nhiều website của các trường đại học, công ty và cơ quan nhà nước ở Việt Nam vẫn dùng các phiên bản Joomla! 1.6 hoặc 1.7 chưa được vá lỗi, những website này thường là tự xây dựng hoặc thuê các công ty thiết kế web xây dựng, nhiều khi chủ website còn không biết gì về Joomla! chính vì thế việc nâng cấp gần như bị bỏ qua sau khi website thiết kế xong và đưa vào sử dụng. Những website thế này đều có thể bị hack bất cứ lúc nào.
Chú ý rằng các phiên bản 1.6 và 1.7 không còn được hỗ trợ. Hoặc bạn dùng bản 1.5 mới nhất, hoặc nâng cấp lên 2.5 mới nhất.
Lỗi bảo mật nghiêm trọng này khiến Joomla! phải liên tiếp tung ra các bản nâng cấp chỉ trong vài tuần, việc này đã gây mệt mỏi không nhỏ cho những nhà phát triển thứ cấp.


Theo JeffChannell
megaup_is_offline  
Attached Thumbnails
Click image for larger version

Name:	img-1340629710-1.jpg
Views:	8
Size:	22.1 KB
ID:	390866  
 
User Tag List


Bi kịch quán bún ốc Trần Hưng Đạo: 3 mẹ con chết ngạt sau cửa cuốn khóa kín ‘America Alone’ – Khi Trump vẽ lại trật tự thế giới theo cách của mình Cuộc chơi liều lĩnh của Trump với Tu chính án 14 và quyền có quốc tịch khi chào đời
LeBron James: Chấp nhận đánh mất kỷ lục 1.297 trận chỉ để làm một đường chuyền đúng Ciel Tower – khách sạn cao nhất thế giới Chiếc nhẫn cưới ‘mất tích’ và nghi ngờ Phó Tổng Thống Mỹ bỏ cô vợ Ấn Độ
Karoline Leavitt: Từ ‘thánh cô nói láo’ đến biểu tượng của Trump 2.0 Bong bóng AI, khí hậu nổi giận và năm 2026 Khi Vingroup phải vay trái phiếu lãi 12%: Phao cứu sinh hay bước đi liều mạng?
Từ Geneva đến Kyiv: Kế hoạch 28 điểm của Trump và thế lưỡng nan của Ukraine Nước Nga trên ván bài cuối: biết không thể thắng nhưng vẫn lao vào cuộc chiến đến cùng Tiền thuế đã đi đâu, khi dân miền Trung đói rét trên nóc nhà chờ chết?
Nellie Bly – 72 ngày vòng quanh thế giới và cú đòn vào mọi định kiến về phụ nữ “Góa phụ đen” ở nước Nga: khi cái chết của người lính trở thành một mô hình kinh doanh Lá thư cuối của Kurt Vonnegut: hãy sáng tạo chỉ để tâm hồn mình lớn lên
Trung Quốc vỡ trận công nghiệp: khi “Made in China” bước vào thập niên suy thoái mới Bốn ngày trên nóc nhà: khi người dân miền Trung thực sự bị bỏ rơi giữa lũ dữ Không một lời cảnh báo: Miền Trung chết chìm trong lũ thủy điện “đúng quy trình”
Biệt kích Chung Tử Ngọc – Từ ngọn đồi lửa đạn đến sáu năm lao tù cộng sản Một mạng người đáng giá bao nhiêu – từ vụ tai nạn ở California đến những xác người trong lũ Việt Nam Mercury – đoàn tàu Art Deco biến tốc độ thành cái đẹp hữu hình
Hoa Kỳ-Ukraine đạt sự đồng thuận cho kế hoạch hòa bình với 19 điểm mới Tấm chăn thơ rách nát giữa địa ngục cộng sản – từ hố xí tập thể đến bến bờ tị nạn Morgan Geyser trốn khỏi giám sát: Bóng ma Slender Man trở lại sau vụ đâm bạn 19 nhát chấn động nước Mỹ
New Delhi ngạt thở: Khi Pháo đài Đỏ hóa đen và người dân chỉ còn ước được… hít thở Red Bull – từ lon nước vàng ở Bangkok đến đế chế nội dung làm thay đổi thế giới Kế hoạch 28 điểm của Trump: Hoà bình cho Ukraine hay bản hợp đồng nhượng bộ cho Nga?

 
Lên đầu Xuống dưới Lên 3000px Xuống 3000px

iPad Videos Portal Autoscroll

VietBF Music Portal Autoscroll

iPad News Portal Autoscroll

VietBF Homepage Autoscroll

VietBF Video Autoscroll Portal

USA News Autoscroll Portall

VietBF WORLD Autoscroll Portal

Home Classic

Super Widescreen

iPad World Portal Autoscroll

iPad USA Portal Autoscroll

Phim Bộ Online

Tin nóng nhất 24h qua

Tin nóng nhất 3 ngày qua

Tin nóng nhất 7 ngày qua

Tin nóng nhất 30 ngày qua

Albums

Total Videos Online
Lên đầu Xuống dưới Lên 3000px Xuống 3000px

Tranh luận sôi nổi nhất 7 ngày qua

Tranh luận sôi nổi nhất 14 ngày qua

Tranh luận sôi nổi nhất 30 ngày qua

10.000 Tin mới nhất

Tin tức Hoa Kỳ

Tin tức Công nghệ
Lên đầu Xuống dưới Lên 3000px Xuống 3000px

Super News

School Cooking Traveling Portal

Enter Portal

Series Shows and Movies Online

Home Classic Master Page

Donation Ủng hộ $3 cho VietBF
Lên đầu Xuống dưới Lên 3000px Xuống 3000px
Diễn Đàn Người Việt Hải Ngoại. Tự do ngôn luận, an toàn và uy tín. Vì một tương lai tươi đẹp cho các thế hệ Việt Nam hãy ghé thăm chúng tôi, hãy tâm sự với chúng tôi mỗi ngày, mỗi giờ và mỗi giây phút có thể. VietBF.Com Xin cám ơn các bạn, chúc tất cả các bạn vui vẻ và gặp nhiều may mắn.
Welcome to Vietnamese American Community, Vietnamese European, Canadian, Australian Forum, Vietnamese Overseas Forum. Freedom of speech, safety and prestige. For a beautiful future for Vietnamese generations, please visit us, talk to us every day, every hour and every moment possible. VietBF.Com Thank you all and good luck.

Lên đầu Xuống dưới Lên 3000px Xuống 3000px

All times are GMT. The time now is 18:54.
VietBF - Vietnamese Best Forum Copyright ©2005 - 2025
User Alert System provided by Advanced User Tagging (Pro) - vBulletin Mods & Addons Copyright © 2025 DragonByte Technologies Ltd.
Log Out Unregistered

Page generated in 0.12919 seconds with 15 queries