Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20250901] - Kern - Unzureichende Inhaltsfilterung innerhalb des checkAttribute-Filtercodes Projekt: Joomla! / Joomla! Framework-Unterprojekt: CMS / Filter Impact: Moderate Severity: Moderate Probability: Moderate Versions: 3.0.0-3.10.20-elts, 4.0.0-4.4.13, 5.0.0-5.3.3 Exploit-Typ: XSS Reported Date: 2025-08-03 Fixed Date: 2025-09-30 CVE Number: CVE-2025-54476 Beschreibung Eine unzureichende Inhaltsfilterung innerhalb der checkAttribute-Methoden führt zu XSS-Schwachstellen in verschiedenen Komponenten. Betroffene installieren Joomla! CMS Versionen 3.0.0-3.10.20-elts, 4.0.0-4.4.13, 5.0.0-5.3.3 Lösung Upgrade auf Version 4.4.14 oder 5.3.4 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Flydragon, Poi, Cwy, Xtrimi [20250902] - Kern - Benutzer-Aufzählung in Passkey-Authentifizierungsmethode Projekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Low Probability: Low Versions: 4.0.0-4.4.13, 5.0.0-5.3.3 Exploit-Typ: User Enumeration Gemeldetes Datum: 2025-09-04 Fixdatum: 2025-09-30 CVE-Nummer: CVE-2025-54477 Beschreibung Unsachgemäße Bearbeitung von Authentifizierungsanforderungen führt zu einem Benutzerauszählungsvektor im Passkey-Authentifizierungsverfahren. Betroffene installieren Joomla! CMS Versionen 4.0.0-4.4.13, 5.0.0-5.3.3 Lösung Upgrade auf Version 4.4.14 oder 5.3.4 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Marco Schubert [20250401] - Framework - SQL-Injection Vulnerability in quoteNameStr-Methode des Datenbankpakets Projekt: Joomla! Framework Impact: Hoher Schweregrad: Niedrige Wahrscheinlichkeit: Niedrige Versionen: 1.0.0-2.1.1, 3.0.0-3.3.1 Exploit-Typ: SQL Injection Gemeldetes Datum: 2025-03-17 Festes Datum: 2025-04-02 CVE-Nummer: CVE-2025-25226 Unsachgemäße Handhabung von Identifikatoren führt zu einer SQL-Injection-Schwachstelle in der quoteNameStr-Methode des Datenbankpakets. Betroffene Installiert Datenbankpaketversion: 1.0.0-2.1.1, 3.0.0-3.3.1 Bitte beachten Sie: Die betroffene Methode ist eine geschützte Methode. Es hat keine Verwendungen in den Originalpaketen weder im 2.x- noch im 3.x-Zweig und daher kann die betreffende Sicherheitsanfälligkeit bei Verwendung der ursprünglichen Datenbankklasse nicht ausgenutzt werden. Klassen, die die betroffene Klasse erweitern, können jedoch betroffen sein, wenn die anfällige Methode verwendet wird. Lösung Upgrade auf Version 2.2.0 oder 3.4.0 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtet von: Nicholas K. Dionysopoulos, akeeba.com [20250402] - Kern - MFA Authentication Bypass Project: Joomla! Unterprojekt: CMS Impact: High Severity: Moderate Probability: Moderate Versionen: 4.0.0 ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.