Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20180801] - Core - Hardening the InputFilter for PHAR stubs Projekt: Joomla! CMS Impact: Hoher Schweregrad: Niedrige Versionen: 1.5.0 bis 3.8.11 Exploit-Typ: Upload bösartiger Dateien Gemeldetes Datum: 2018-August-23 Festes Datum: 2018-August-28 CVE-Nummer: CVE-2018-15882 Beschreibung Unzureichende Überprüfungen in der InputFilter-Klasse können es ermöglichen, dass speziell vorbereitete PHAR-Dateien den Upload-Filter passieren. Betroffene installieren Joomla! CMS Versionen 1.5.0 bis 3.8.11 Lösung Upgrade auf Version 3.8.12 Kontaktieren Sie The JSST bei der Joomla! Sicherheitszentrum, berichtet von: Davide Tampellini [20180602] - Kern - XSS-Schwachstelle im Sprachumschalter-Modul Projekt: Joomla! Unterprojekt: CMS Impact: Niedriger Schweregrad: Niedrige Versionen: 1.6.0 bis 3.8.8 Exploit-Typ: XSS Gemeldetes Datum: 2018-Mai-07 Festes Datum: 2018-Juni-26 CVE-Nummer: CVE-2018-12711 Beschreibung In einigen Fällen kann der Link der aktuellen Sprache unversehrte HTML-Sonderzeichen enthalten. Dies kann zu reflektierendem XSS führen, indem beliebige Parameter und/oder Werte in die aktuelle Seiten-URL eingefügt werden. Betroffene installieren Joomla! CMS Versionen 1.6.0 bis 3.8.8 Lösung Upgrade auf Version 3.8.9 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Borja Lorenzo, Innotecsystem [20180601] - Kern - Lokale Dateiaufnahme mit PHP 5.3 Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 2.5.0 bis 3.8.8 Exploit-Typ: LFI Meldedatum: 2018-April-23 Fixed Date: 2018-Juni-26 CVE Nummer: CVE-2018-12712 Beschreibung Unser Autoload-Code prüft die Gültigkeit von Klassennamen mit der Funktion "class exists" in PHP. In PHP 5.3 validiert diese Funktion ungültige Namen als gültig, was zu einer lokalen Dateieinbeziehung führen kann. Betroffene installieren Joomla! CMS-Versionen 2.5.0 bis 3.8.8 Lösung Upgrade auf Version 3.8.9 Kontaktieren Sie das JSST im Joomla! Sicherheitszentrum, berichtet von: Davide Tampellini [20180509] - Kern - XSS-Schwachstelle im Medienmanager Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 1.5.0 bis 3.8.7 Exploit-Typ: XSS Meldedatum: 2017-Oktober-28 Fixed Date: 2018-May-22 CVE Nummer: CVE-2018-6378 Beschreibung Eine unzureichende Filterung von Datei- und Ordnernamen führt zu verschiedenen XSS-Angriffsvektoren im Medienmanager. Betroffene installieren Joomla! CMS Versionen 1.5.0 bis 3.8.7 Lösung Upgrade auf Version 3.8.8 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: David Jardin, JSST [20180508] - Kern - Möglicher XSS-Angriff in der Redirect-Methode Projekt: Joomla ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.