Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20170702] - Core - XSS Vulnerability Project: Joomla! Unterprojekt: CMS Severity: High Versionen: 1.7.3 - 3.7.2 Exploit-Typ: XSS Meldedatum: 2017-Juni-04 Fixdatum: 2017-Juli-04 CVE-Nummer: CVE-2017-9934 Beschreibung Fehlende CSRF-Token-Checks und unsachgemäße Eingabevalidierung führen zu einer XSS-Schwachstelle. Betroffene installieren Joomla! CMS Versionen 1.7.3-3.7.2 Lösung Upgrade auf Version 3.7.3 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtet von: Envo [20170703] - Core - XSS Vulnerability Project: Joomla! Unterprojekt: CMS Severity: Niedrige Versionen: 1.5.0 bis 3.7.2 Exploit-Typ: XSS Gemeldetes Datum: 2017-Juni-22 Festes Datum: 2017-Juli-04 CVE-Nummer: CVE-2017-7985 Beschreibung Eine unzureichende Filterung von Multibyte-Zeichen führt zu XSS-Schwachstellen in verschiedenen Komponenten. Betroffene installieren Joomla! CMS Versionen 1.5.0 bis 3.6.5 Lösung Upgrade auf Version 3.7.3 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Fortinet's FortiGuard Labs [20170501] - Core - SQL Injection Project: Joomla! Subprojekt: CMS Severity: High Versions: 3.7.0 Exploit Type: SQL Injection Reported Date: 2017-May-11 Fixed Date: 2017-May-17 CVE Number: CVE-2017-8917 Eine unzureichende Filterung der Anforderungsdaten führt zu einer SQL-Injection-Schwachstelle. Betroffene installieren Joomla! CMS Version 3.7.0 Lösung Upgrade auf Version 3.7.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtigt von: Marc-Alexandre Montpas / sucuri.net [20170408] - Kern - Information Disclosure Project: Joomla! Unterprojekt: CMS Severity: Niedrige Versionen: 3.4.0 bis 3.6.5 Exploit-Typ: Information Disclosure Gemeldetes Datum: 2016-Feb-06 Festes Datum: 2017-April-25 CVE-Nummer: CVE-2017-8057 Beschreibung Mehrere Dateien verursachten vollständige Pfadangaben auf Systemen mit aktivierter Fehlermeldung. Betroffene installieren Joomla! CMS Versionen 3.4.0 bis 3.6.5 Lösung Upgrade auf Version 3.7.0 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtigt von: Sim of tencent security [20170407] - Core - ACL Violations Project: Joomla! Unterprojekt: CMS Severity: Low Versions: 3.2.0 bis 3.6.5 Exploit Type: ACL Violation Reported Date: 2017-März-01 Fixed Date: 2017-April-25 CVE Number: CVE-2017-7989 Beschreibung Unzureichende Überprüfungen des mime-typs ermöglichten es nutzern mit geringem privileg, swf-dateien hochzuladen, auch wenn sie ausdrücklich verboten waren. Betroffene installieren Joomla! CMS Versionen 3.2.0 bis 3.6.5 Lösung Upgrade auf Version 3.7.0 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichten von: Abdullah Hussam [...]
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 5.2.20.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.