Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20230502] - Kern - Bruteforce-Prävention im mfa-Bildschirm Projekt: Joomla! CMS Impact: Critical Severity: Moderate Probability: Low Versions: 4.2.0-4.3.1 Exploit-Typ: Fehlende Preisbegrenzung Gemeldetes Datum: 2023-04-29 Festes Datum: 2023-05-30 CVE-Nummer: CVE-2023-23755 Beschreibung Das Fehlen einer Ratenbegrenzung ermöglicht Brute-Force-Angriffe gegen MFA-Methoden. Betroffene installieren Joomla! CMS Versionen 4.2.0-4.3.1 Upgrade auf Version 4.3.2 Kontaktieren Sie das JSST im Joomla! Sicherheitszentrum, berichtet von: Phil Taylor [20230501] - Kern - Open Redirects und XSS innerhalb des mfa selection Project: Joomla! CMS Impact: Low Severity: Low Probability: Low Versions: 4.2.0-4.3.1 Exploit-Typ: Open Redirect / XSS Gemeldetes Datum: 2023-02-28 Festes Datum: 2023-05-28 CVE-Nummer: CVE-2023-23754 Beschreibung Mangelnde Eingangsvalidierung führte zu einem offenen Umleitungs- und XSS-Problem im neuen mfa-Auswahlbildschirm. Betroffene installieren Joomla! CMS Versionen 4.2.0-4.3.1 Upgrade auf Version 4.3.2 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Srpopty von huntr.dev [20230201] - Kern - Unsachgemäße Zugriffskontrolle in Webservice-Endpunkten Projekt: Joomla! CMS Impact: Kritische Schwere: Hohe Wahrscheinlichkeit: Hohe Versionen: 4.0.0-4.2.7 Exploit-Typ: Falsche Zugriffskontrolle Gemeldetes Datum: 2023-02-13 Festes Datum: 2023-02-16 CVE-Nummer: CVE-2023-23752 Beschreibung Eine unsachgemäße Zugriffsprüfung ermöglicht den unbefugten Zugriff auf Webservice-Endpunkte. Betroffene installieren Joomla! CMS Versionen 4.0.0-4.2.7 Lösung Upgrade auf Version 4.2.8 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtet von: Zewei Zhang von NSFOCUS TIANJI Lab [20221101] - Core - RXSS durch Reflexion der Benutzereingabe in com media Project: Joomla! CMS Impact: Low Severity: Low Probability: Low Versions: 4.0.0-4.2.4 Exploit-Typ: Reflexed XSS Gemeldetes Datum: 2022-10-28 Festes Datum: 2022-11-08 CVE-Nummer: CVE-2022-27914 Beschreibung Eine unzureichende Filterung potenziell bösartiger Benutzereingaben führt zu reflektierten XSS-Schwachstellen in com media. Betroffene installieren Joomla! CMS Versionen 4.0.0-4.2.4 Upgrade auf Version 4.2.5 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: https://github.com/Denitz [20230101] - Kern - CSRF innerhalb der Nachrichten nach der Installation Projekt: Joomla! CMS Impact: Low Severity: Low Probability: Low Versions: 4.0.0-4.2.6 Exploit-Typ: CSRF Gemeldetes Datum: 2022-12-24 Festes Datum: 2023-01-31 CVE-Nummer: CVE-2023-23 ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 4.3.2.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.