Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20191201] - Core - Path Disclosure in Framework-Dateien Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 3.8.0 - 3.9.13 Exploit Type: Path Disclosure Reported Date: 2019-November-22 Fixed Date: 2019-Dezember-17 CVE Number: CVE-2019-19845 Beschreibung Fehlende Zugriffskontrolle in Rahmendateien könnte zu einer Pfadoffenlegung führen. Betroffene installieren Joomla! CMS Versionen 3.8.0 - 3.9.13 Lösung Upgrade auf Version 3.9.14 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Lee Thao, Viettel Cyber Security [20191002] - Kern - Path Disclosure in phpuft8 Mapping Files Projekt: Joomla! CMS Impact: Low Severity: Low Versionen: 3.6.0 - 3.9.12 Art der Exploit: Meldung der Trassenmeldung Datum: 2019-November-01 Fixdatum: 2019-November-05 CVE-Nummer: CVE-2019-18674 Eine fehlende Zugriffskontrolle in den phputf8-Mapping-Dateien könnte zu einer Pfadoffenlegung führen. Betroffene installieren Joomla! CMS Versionen 3.6.0 - 3.9.12 Lösung Upgrade auf Version 3.9.13 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Phil Taylor [20191001] - Kern - CSRF in com template überschreibt Ansicht Projekt: Joomla! Unterprojekt: CMS Impact: High Severity: Low Versions: 3.2.0-3.9.12 Exploit-Typ: CSRF Reported Date: 2019-Oktober-10 Fixed Date: 2019-November-05 CVE Number: CVE-2019-18650 Beschreibung Ein fehlender Token-Check in com template verursacht eine CSRF-Schwachstelle. Betroffene installieren Joomla! CMS Versionen 3.2.0 - 3.9.12 Lösung Upgrade auf Version 3.9.13 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtet von: Lee Thao von Viettel Cyber Security [20190901] - Kern - XSS im Logo-Parameter der Standardvorlagen Projekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Low Versions: 3.0.0-3.9.11 Exploit Type: XSS Reported Date: 2019-August-28 Fixed Date: 2019-September-24 CVE Number: CVE-2019-16725 Beschreibung Eine unzureichende Flucht ermöglichte XSS-Angriffe unter Verwendung des Logo-Parameters der Standardvorlagen. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.9.11 Lösung Upgrade auf Version 3.9.12 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Gemeldet von: Aswin M Guptha [20190801] - Kern - Hardening com contact Kontaktformular Projekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Low Versions: 1.6.2 - 3.9.10 Exploit Type: Incorrect Access Control Reported Date: 2019-April-09 Fixed Date: 2019-August-13 CVE Number: CVE-2019-15028 Beschreibung Unzureichende Überprüfungen in com contact konnten die Übermittlung von E-Mails in deaktivierten Formularen ermöglichen. Betroffene Installationen ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 3.9.14.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.