Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20210502] - Kern - CSRF in AJAX Neuordnung Endpunkt Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 3.0.0 - 3.9.26 Exploit-Typ: CSRF Reported Date: 2021-05-07 Fixed Date: 2021-05-25 CVE Number: CVE-2021-26033 Beschreibung Eine fehlende Token-Prüfung führt zu einer CSRF-Schwachstelle im AJAX-Neuordnungsendpunkt. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.9.26 Lösung Upgrade auf Version 3.9.27 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Phil Taylor [20210501] - Kern - Hinzufügen von HTML zur ausführbaren Blockliste von MediaHelper::canUpload Project: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 3.0.0 - 3.9.26 Exploit-Typ: XSS Reported Date: 2021-03-05 Fixed Date: 2021-05-25 CVE Number: CVE-2021-26032 HTML fehlte in der ausführbaren Blockliste von MediaHelper::canUpload, was zu XSS-Angriffsvektoren führte. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.9.26 Lösung Upgrade auf Version 3.9.27 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Adrian Tiron, Fortbridge [20210402] - Kern - Unzureichende Filter auf Modullayout-Einstellungen Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 3.0.0 - 3.9.25 Exploit-Typ: LFI Reported Date: 2021-01-03 Fixed Date: 2021-04-13 CVE Number: CVE-2021-26031 Beschreibung Unzureichende Filter bei den Modullayout-Einstellungen können zu einer LFI führen. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.9.25 Lösung Upgrade auf Version 3.9.26 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Lee Thao von Viettel Cyber Security [20210401] - Kern - Escape xss in logo parameter error pages Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 3.0.0 - 3.9.25 Exploit-Typ: XSS Gemeldetes Datum: 2021-03-09 Fixed Date: 2021-04-13 CVE Nummer: CVE-2021-26030 Beschreibung Eine unzureichende Flucht ermöglichte XSS-Angriffe mit dem Logo-Parameter der Standardvorlagen auf Fehlerseiten. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.9.25 Lösung Upgrade auf Version 3.9.26 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: HOANG NGUYEN [20210305] - Kern - Input-Validierung im Template-Manager Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 3.2.0 - 3.9.24 Exploit-Typ: Improper Input Validation Reported Date: 2020-05-07 Fixed Date: 2021-03-02 CVE Number: CVE-2021-23131 Beschreibung Fehlende Eingabevalidierung innerhalb des Template-Managers. Betroffene installieren Joomla! CMS Versionen 3.2.0 - 3.9.24 ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.