Összefoglaló
A Joomla! olyan sérülékenységeit jelentették, amelyeket kihasználva a támadók bizalmas adatokhoz juthatnak, megkerülhetnek bizonyos biztonsági korlátozásokat, cross-site scripting (CSS/XSS), cross-site kérés hamisítás (CSRF – cross-site request forgery), valamint SQL befecskendezéses támadásokat hajthatnak végre.
Leírás
- Bizonyos meghatározatlan hibákat kihasználva bizalmas adatok fedhetők fel.
- Bizonyos meghatározatlan bemenet nincs megfelelően ellenőrizve, mielőtt visszakerül a felhasználóhoz. Ezt kihasználva tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
- Egy meghatározatlan hibát kihasználva jogosulatlan hozzáférés szerezhető.
- Bizonyos meghatározatlan bemenet nincs megfelelően ellenőrizve, mielőtt SQL lekérdezésekben használnák. Ez kihasználható az SQL lekérdezések módosítására tetszőleges kód befecskendezésével.
- Az alkalmazás lehetővé teszi a felhasználók számára bizonyos műveletek végrehajtását HTTP kérések segítségével, azok érvényességének ellenőrzése nélkül. Ezt kihasználva bizonyos meghatározatlan műveleteket lehet végrehajtani, amennyiben egy felhasználó egy speciálisan megszerkesztett hivatkozásra kattint.
A sérülékenységeket az 1.6.2 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Unknown (Ismeretlen)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 44203
Gyártói referencia: www.joomla.org