Desde Comunidad Joomla colaboramos con el Proyecto Oficial en temas de traducción. Centramos nuestras energías en el desempeño de tareas de soporte, traducción y distribución del CMS Joomla!® en español[es_ES] de forma altruista y comunitaria. Mantenemos las traducciones acreditadas de Joomla! 1.5 y Joomla! 1.7, así como otros trabajos, dentro de las políticas de traducción y localización que nos brinda Joomla!® y la Open Source Matters. Ahora también puede seguirnos vía Twitter, Facebook!, Youtube y Linkedin

Por favor, acuérdese de leer nuestras Normas y Código de Conducta , presentarte ante los colegas del foro en Presentación en la comunidad, y revisar la documentación de nuestro Centro de Ayuda.

[IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Todo lo que necesitas saber para asegurar tu portal Joomla! 1.5

Moderador: Staff Comunidad Joomla!

[IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Notapor valc » Jue Ago 14, 2008 7:53 am

Debido una vulnerabilidad a nivel crítico detectada en las versiones de Joomla! 1.5.5 y que también afecta a sus antecesoras en la misma rama, se recomienda a todo el mundo que se actualice inmediatamente a Joomla! 1.5.6 (o posteriores).

El problema incialmente detectado, permite a cualquier visitante que, con unos pocos pasos bien sencillos, se pueda aprovechar un agujero de seguridad en el formulario de restablecimiento de contraseña, lo cual, permite cambiar la contraseña del súper administrador (usualmente "admin") por la deseada, para luego poder acceder tranquilamente a la administración con el par "admin" y "contraseña falsificada"

Apartir de ahí, se puede usar la imaginación para visionar los posibles daños que puede ocasionar cualquier persona no autorizada, con intenciones dañinas y que tenga acceso como super administrador a nuestro sitio.

Lo más importante ahora, si estás dentro del rango de riesgo al estar usando una versión anterior a la indicada y no has sido intrusionado, es aplicar el parche que nos proporciona Joomla.org inmediatamente. Para más información, revisa la siguiente noticia.

Contra este tipo de boquetes, poco hay que pelar, pero:

¿Qué medidas de seguridad nos podrían haber ayudado a evitar esta intrusión hasta la administración con éxito?

Cambiar el nombre genérico del súper administrador
Ante un ataque automatizado, indudablemente, el no usar por nuestra parte el nombre genérico de "admin" para el súper administrador, lo hubiera frenado parcialmente; es decir, nos habrían cambido la contraseña del súper administrador; pero, al no coincidir con el "admin", el acceso a la administración se habría visto frustado.
Esto mismo, pero tratándose de un ataque manual, sería lo mismo; pero, forzaría al posible atacante a saber "que nombre de usuario" usamos, para acceder a la administración. Para más información, revisa el siguiente enlace

Usar doble protección por contraseña en la carpeta administrator.
Si antes de poder acceder a la admistración, forzamos a que se nos solicite otro par "Usuario y Contraseña", distinto e independiente al que se usa para acceder a Joomla!, conseguiríamos un mismo efecto ante los ataques automatizados o manuales; es decir, la contraseña del admin, puede que nos la cambien; pero, para acceder a la administración, deben superar un obstaculo más. Si además de usar contraseñas robustas, estás cifrando la conexión hacia la administración con SSL, mejor que mejor.. más pegas aún. Para más información, revisa el siguiente enlace.

En fin, son varios ejemplos de algunas de las medidas que nos podrían haber ayudado a paliar o frenar parcialmente a este tipo de boquete.

Si has sufrido este tipo de ataque, pero lo has podido bloquear parcialmente hasta el punto en el que solo te han cambiado la contraseña, tras actualizarte a la última versión estable en el que el agujero de seguridad está subsanado, para recuperar el acceso a la administración, se trataría solo de restablecer tu contraseña de súper usuario.

Si te han intrusionado, posiblemente y como mínimo, te hayan borrado artículos y modificado el archivo "configuration.php". En ese punto, puedes abrir un hilo en nuestro foro de seguridad y, entre todos, te ayudaremos en lo que se pueda y sepa :)
||| Normas y código de conducta, si ves que me lo salto, házmelo saber ||| No se brinda soporte privado. Lo que queda reflejado en un foro, puede ayudar a toda una comunidad.

Un cordial saludo, Valc (Rafael Gómez)
Avatar de Usuario
valc
Coordinador General
Coordinador General
 
Mensajes: 2033
Registrado: Mié Ene 30, 2008 5:49 pm

Re: [IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Notapor Pedrito » Jue Ene 08, 2009 9:55 am

Hola! he actualizado de la version 1.5.5 a la 1.5.8 y no se me ha solucionado el problema. Tambien he mirado a ver si estaba el codigo que decian que habia que insertar si no querias actualizar la version:

if(strlen($token) != 32) {
$this->setError(JText::_('INVALID_TOKEN'));
return false;
}

Y ya estaba puesto. Pongo mi nombre de administrador y contraseña y nada...me dice que el usuario ni siquiera existe.

He visto que has escrito que habia que restablecer la contraseña, ¿como se hace?

Perdon mi ignoracia

¡Gracias de antemano!
Pedrito
Nuevo
Nuevo
 
Mensajes: 2
Registrado: Jue Ene 08, 2009 9:47 am

Re: [IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Notapor valc » Jue Ene 08, 2009 10:55 am

Hola y bienvenido.
El problema puede que empiece por un cambio de la contraseña (eso sería lo normal, si se trata de una "intrusión moderada"), pero puede terminar hasta donde llegue tu imaginación y más. Esto puede ir, por ejemplo, desde la subida de archivos "dañinos" por parte del intruso a tu espacio web, como al robo de información (contraseñas u otra información confidencial), como por "arrasar", corromper o alterar tu DB, Joomla!, extensiones, etc, etc.

Para restablecer la contraseña, podrías usar el formulario de acceso mismo, por medio del enlace "recordar contraseña" (si todo está bien configurado, el sistema te enviará la contraseña al mail que tengas configurado desde el perfil del admin), o, también se puede hacer accediendo a la Base de datos, y cambiarlo "manualmente" ( modificarlo desde la tabla "jos_users", el campo "password" perteneciente al "admin" y teniendo en cuenta que el dato estará codificado). Por ejemplo, la contraseña 123456 en formato cifrado MD5, sería asi e10adc3949ba59abbe56e057f20f883e (podrías usar ese "hash" y tu contraseña provisional sería 123456 )
||| Normas y código de conducta, si ves que me lo salto, házmelo saber ||| No se brinda soporte privado. Lo que queda reflejado en un foro, puede ayudar a toda una comunidad.

Un cordial saludo, Valc (Rafael Gómez)
Avatar de Usuario
valc
Coordinador General
Coordinador General
 
Mensajes: 2033
Registrado: Mié Ene 30, 2008 5:49 pm

Re: [IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Notapor Pedrito » Jue Ene 08, 2009 6:13 pm

Muchas gracias! Me ha bastado con darle a : olvidaste tu contraseña?

No se por que no habia pensado que esa podia haber sido una solucion... :-[

Un saludo
Pedrito
Nuevo
Nuevo
 
Mensajes: 2
Registrado: Jue Ene 08, 2009 9:47 am

Re: [IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Notapor kaajavi » Jue Jul 16, 2009 2:32 pm

y si le cambio el nombre de usuario al administrador?
Si no vives para servir, no sirves para vivir.
Avatar de Usuario
kaajavi
Iniciado
Iniciado
 
Mensajes: 18
Registrado: Mar Feb 19, 2008 12:07 am
Ubicación: Cordoba, Argentina

Re: [IMPORTANTE] Joomla! 1.5.5 y anteriores son vulnerables.

Notapor valc » Vie Jul 17, 2009 8:30 am

Hola,
Cambiar el nombre al "admin" es una medida de seguridad recomendada (en el primer hilo, ya hay un enlace apuntando a eso); pero, no hubieras podido evitar que te cambiaran la contraseña.
El tema es que actualmente ya vamos por la 1.5.12 y este hilo está más que obsoleto, pues nadie debería estar aún con versiones anteriores a la última estable, debido a que con mayor o menor grado, siempre se van corrigiendo fallas de seguridad.
Este caso fue especialmente sonado, por el boquete que se estaba dejando abierto y su facilidad de ejecución, pero, en otros casos, si hay falla de seguridad, quedamos expuestos, lo cual, debe mirar de evitarse siempre, siempre, siempre.
||| Normas y código de conducta, si ves que me lo salto, házmelo saber ||| No se brinda soporte privado. Lo que queda reflejado en un foro, puede ayudar a toda una comunidad.

Un cordial saludo, Valc (Rafael Gómez)
Avatar de Usuario
valc
Coordinador General
Coordinador General
 
Mensajes: 2033
Registrado: Mié Ene 30, 2008 5:49 pm


Volver a Seguridad

¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 1 invitado