首页 资讯 安全 查看内容

Joomla出现资料隐码攻击漏洞,数百万网站曝险

2015-10-28 15:45 2546 0

摘要: 资安公司TrustWave发现,开放源码内容管理软体Joomla 3.2版以上存在资料隐码攻击(SQL injection)漏洞,而使数百万网站可能遭骇,让骇客借以取得网站的管理权限。Turstwave旗下SpiderLabs研究人员Asaf Orpani首先发 ...
关键词: 漏洞 网站 Joomla 管理员 2015 攻击 TrustWave 权限 CVE 研究人员

资安公司TrustWave发现,开放源码内容管理软体Joomla 3.2版以上存在资料隐码攻击(SQL injection)漏洞,而使数百万网站可能遭骇,让骇客借以取得网站的管理权限。

Turstwave旗下SpiderLabs研究人员Asaf Orpani首先发现编号为CVE-2015-7857的资料隐码攻击漏洞,以及编号CVE-2015-7297及CVE-2015-7858的相关漏洞。他指出,CVE-2015-7857存在于Joomla 3.2到3.4.4版,可让未获授权的远端使用者挟持管理员通讯连线,取得管理员权限,控制整个网站,甚至进一步执行其他攻击。

根据W3Techs截至2015年10月26日的最新资料显示,Joomla拥有6.6%的内容管理系统软体市场,仅次于WordPress的58.8%。 BuiltWith以此推估全球有高达280万个网站使用Joomla。

在测试中,Trustwave研究人员利用CVE-2015-7857漏洞,成功获得管理员连线金钥,并从网站资料库取得连线ID,进而成功取得Joomla网站的管理员完整权限及存取帐密。

Orpani指出,由于该漏洞是存在于核心模组,因此所有使用Joomla 3.2版本以上的网站都会受到影响。

Joomla官网已经宣布释出修补漏洞的3.4.5版。 Trustwave建议网站管理员应立即升级到Joomla 3.4.5版以避免受骇。幸好这项漏洞仅在管理员登入网站后才会被攻击,因此如果使用者因故无法立即升级,应在不使用期间登出网站,而期间若必须以管理员身份登入,也最好尽可能缩短登入时间。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部