--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Вопрос про безопасность джумла.

CMS, скины, моды, asp.net и пр.
3
21
С друзьями на NN.RU
В социальных сетях
Поделиться
kokon
17.04.2014
Сайт на Джумла 3.1 (даже два сайта). Сейчас случайно зашел в корневую директорию (не www), а еще выше. Там есть папка bin-tmp с атрибутами 777, в которой находятся файлы (2 файла) без расширения с именем типа sess_wry***[тут многа букв], с атрибутами 600 (т.е. запись и чтение владельца). Скачав его, и открыв в блокноте, увидел логины и пароли тех, кто логинился (незашифрованные). Это так и должно быть? И можно ли эти файлы вместе с папкой грохнуть? Будет ли джумла работать и не создаст ли она их снова?
macsol
17.04.2014
А с чего вы решили что эти файлы создала джумла?
kokon
17.04.2014
Я их не создавал. Откуда там мой логин\пароль и моя эл.почта могли взяться?
macsol
18.04.2014
Очень многие модули джумлы, распространяемые в инетах, заряжены вредоносным кодом. Ищите, выпиливайте.
FreeCat
17.04.2014
Можешь убрать :) .
kokon
17.04.2014
После создания темы, скопировал оба файла, а на сервере грохнул. Все нормально, работает :)
Это точно не джумла. Судя по названию должно ввести в заблуждение дилетантов, что это файл сессий, но там не должны храниться логины и пароли.
Ищите заразу.
kokon
18.04.2014
Файлы больше не появлялись, пароли сменил на всякий случай :)
З.Ы. Вот где эти файлы находились -->>
FreeCat
18.04.2014
Да, похоже кто-то влез :) .
надо не тока пароли сменить - а проверить все файлы - нет ли лишних, нет ли изменений :) .. ну и прочее :) .
kokon
19.04.2014
Релиз джумлы был 3.1.4, сейчас гуглил, оказалось 3.1.5 вышла, с каким-то критическим обновлением. Его установил. Буду дальше наблюдать :)
macsol
19.04.2014
Еще лучше спрятать вход в админку и максимально выпилить признаки joomla.
FreeCat
19.04.2014
Только обновление не поможет. Если тебе забросили шелл в систему - спокойно точно так же влежут.
Dendix
18.04.2014
Джумла вообще уязвимая..ее постоянно прессуют.. так что не радуйтесь))) Рано или поздно вопрос времени появится ченить исчо )))
FreeCat
18.04.2014
Dmitry1986 писал(а)
это файл сессий, но там не должны храниться логины и пароли.

Ну от Джуслы - нет :) . Но может быть другое РНР приложение :) .
Avantazh
18.04.2014
Поставь компоненты фаерволов на оба сайта и спи спокойно! ;-)
FreeCat
19.04.2014
Думаете сам компнент файрволл безупречен :) ?
Avantazh
19.04.2014
Думаю что с рядовыми вирусами он справится, а профессиональные хакеры не станут тратить своё время на вскрытие не большого сайта.
FreeCat
19.04.2014
Avantazh писал(а)
профессиональные хакеры не станут тратить своё время на вскрытие не большого сайта. ...

Сильно ошибаетесь :) .
OldRacer2
19.04.2014
Вы в теме поставили рядом несочетаемые слова - безопасность и джумла. Если никуда от дж. не деться, рекомендую воспользоваться советами по переносу конфигов, переименованию основных папок и мн. др - все есть в сети + периодическое прочесывание всех файлов, в т ч .jpg и проч. на наличие сигнатур..
.jpg тоже может быть заражен?
FreeCat
21.04.2014
Дело в не в заразе :) . Шелл через него элементарно передать :) .
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Универсальный фрезерный станок FUS-32

Универсальный фрезерный станок FUS-32 Широкоуниверсальный фрезерный станок FUS-32 Размеры раб. поверхности стола : 950×450...

вертикально-фрезерный станок 6Р13

Рабочая поверхность стола, мм 1600х400 Перемещение стола, мм, наибольшее - продольное 1000 - поперечное 400 - вертикальное 430 - на...

Вертикально-фрезерный станок 6Р11

Класс точности Н Длина рабочей поверхности стола мм 1000 Ширина стола мм 250 Перемещение стола X,Y,Z мм 630 х 200 х 360 Расстояние от...

Универсальный фрезерный станок ФС-250-02

универсально-фрезерный станок ФС-250-02 Длина рабочей поверхности стола, мм 620 Ширина стола, мм 250 Перемещение стола X,Y,Z, мм 250 ,...