Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20190103] - Kern - Gespeichertes XSS-Problem im Global Configuration textfilter settings Project: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 2.5.0 bis 3.9.1 Exploit-Typ: XSS Meldedatum: 2018-November-29 Fixed Date: 2019-Januar-15 CVE Nummer: CVE-2019-6263 Beschreibung Unzureichende Überprüfungen bei den Einstellungen für den globalen Konfigurationstextfilter erlaubten ein gespeichertes XSS. Betroffene installieren Joomla! CMS Versionen 2.5.0 bis 3.9.1 Lösung Upgrade auf Version 3.9.2 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. Berichtet von: Qualys WAF Security Team [20190102] - Core - Gespeichert XSS in com contact Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 2.5.0 bis 3.9.1 Exploit Type: XSS Reported Date: 2018-Dezember-04 Fixed Date: 2019-Januar-15 CVE Number: CVE-2019-6261 Unzureichende Flucht in com contact führt zu einer gespeicherten XSS-Schwachstelle Betroffene installiert Joomla! CMS-Versionen 2.5.0 bis 3.9.1 Lösung Upgrade auf Version 3.9.2 Kontaktieren Sie das JSST im Joomla! Sicherheitszentrum. berichtet von: Antonin Steinhauser [20190101] - Kern - Gespeichert XSS in mod banners Projekt: Joomla! Unterprojekt: CMS Impact: Low Severity: Low Versions: 2.5.0 bis 3.9.1 Exploit-Typ: XSS Meldedatum: 2018-Dezember-01 Fixed Date: 2019-Januar-15 CVE Nummer: CVE-2019-6264 Eine unzureichende Flucht in mod banners führt zu einer gespeicherten XSS-Schwachstelle. Betroffene installieren Joomla! CMS-Versionen 2.5.0 bis 3.9.1 Lösung Upgrade auf Version 3.9.2 Kontaktieren Sie das JSST im Joomla! Sicherheitszentrum. berichtet von: Antonin Steinhauser [20181005] - Kern - CSRF-Härtung im com installer Projekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Low Versions: 2.5.0 bis 3.8.12 Exploit-Typ: CSRF Reported Date: 2018-September-26 Fixed Date: 2018-Oktober-02 CVE Number: CVE-2018-17858 Beschreibung Zusätzliche CSRF-Härtung in com installer-Aktionen im Backend hinzugefügt. Betroffene installieren Joomla! CMS Versionen 2.5.0 bis 3.8.12 Lösung Upgrade auf Version 3.8.13 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Raviraj A. Powar [20181004] - Kern - ACL Verletzung in com users für das Admin Verifizierungsprojekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Low Versions: 1.5.0 bis 3.8.12 Exploit Type: ACL Violation Reported Date: 2017-Dezember-27 Fixed Date: 2018-Oktober-02 CVE Number: CVE-2018-17855 Description Für den Fall, dass ein Angreifer Zugriff auf das E-Mail-Konto eines Benutzers erhält, der Admin Verificat genehmigen kann ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 3.9.2.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.