Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Исправление критической уязвимости в JCE, дополнении для CMS Joomla" | +/– | |
| Сообщение от opennews (??), 18-Июн-26, 23:16 | ||
В JCE (Joomla Content Editor), одном из старейших и популярнейших расширений в экосистеме Joomla, устранена критическая уязвимость (CVE-2026-48907), позволяющая импортировать свой профиль без аутентификации. Атакующий может использовать уязвимость для размещения профиля, отключающего проверку MIME-типов и реализующего загрузку PHP-скриптов на сервер. Зафиксировано использование уязвимости злоумышленниками для установки webshell, предоставляющего удалённый доступ к системе... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 1. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Аноним (1), 18-Июн-26, 23:16 | ||
Сначала phpBB, теперь Joomla.. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +1 +/– | |
| Сообщение от Аноним (4), 18-Июн-26, 23:31 | ||
Глаз Саурона уже рассмотрел ядро, браузеры и nginx, теперь рассматривает что осталось. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 12. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Аноним (12), 19-Июн-26, 11:09 | ||
> не так уж много дыр нашли | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 11. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от sergeytolkachyov (ok), 19-Июн-26, 10:30 | ||
JCE, не сама Joomla. Хотя в самой Joomla тоже закрывали недавно пачку дыр, хоть и не такого уровня (https://joomlaportal.ru/news/release-news/vyshli-relizy-bezo...). И порядок действий отличается: в Joomla Security Strike Team сначала закрывает дыры и выпускает патч, а потом уже публикуют информацию об уязвимости. А в JCE, к сожалению, не раз происходило наоборот: сначала массовые взломы, а потом только патч. | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
| 2. "Исправление критической уязвимости в JCE, дополнении для CMS..." | –1 +/– | |
| Сообщение от Ivan_83 (ok), 18-Июн-26, 23:17 | ||
Скучно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 3. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Аноним (4), 18-Июн-26, 23:28 | ||
а зачем тебе php без бд, или у тебя бд тоже ro? и даже если и бд ro, то потырить хэши паролей и поломать их не проблема, зачем тогда ограничение какието и опять же бд. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +2 +/– | |
| Сообщение от Ivan_83 (ok), 18-Июн-26, 23:54 | ||
А ты собрался вебшелл в БД запихать? А запускать как его будешь? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 6. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +1 +/– | |
| Сообщение от Аноним (6), 19-Июн-26, 00:03 | ||
у этого бота пароли до сих пор мд5 похешированы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Ivan_83 (ok), 19-Июн-26, 00:20 | ||
HMAC-MD5 до сих пор считается надёжной конструкцией. Хотя применительно к хранению солёных хэшей она слишком быстро считается :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 10. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Аноним (6), 19-Июн-26, 02:02 | ||
> HMAC-MD5 до сих пор считается надёжной конструкцией. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 14. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Аноним (14), 19-Июн-26, 20:19 | ||
Это всё хорошо, пока какой-нибудь академик не вывалится за пределы массива, помножив этим всю безопасность chroot на ноль. Security in depth. Не запускать уязвимый софт. Впрочем, для локалхоста сойдёт. Неуловимый Джо дожил до преклоных лет и умер в своей постели в окружении родных и близких. На его могиле сидела прекрасная вдова с персидскими глазами, и заплаканные дети кричали: "Папа! Папа, слышишь ли ты нас?!". | ||
| Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору | ||
| 13. "Исправление критической уязвимости в JCE, дополнении для CMS..." | +/– | |
| Сообщение от Аноним (14), 19-Июн-26, 17:47 | ||
Ух! Опять кто-то возврашает мне мой 2007й. Я думал сабж и drupal остались только в музеях, ан нет, жив ещё курилка! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |