image

"Joomla kwetsbaarste CMS ooit"

vrijdag 15 oktober 2010, 10:28 door Redactie, 16 reacties

Joomla is waarschijnlijk het enige CMS met de meeste exploits en kwetsbare addons ooit gemaakt, stelt een beveiligingsonderzoeker, die een tool online heeft gezet voor het automatisch hacken van Joomla-installaties. Met name de uitbreidingen zijn volgens 'MaXe' een groot probleem, aangezien die in veel gevallen beveiligingslekken bevatten. "Die wij kunnen aanvallen en misbruiken."

De eerste stap in een aanval is het achterhalen of de website Joomla draait, iets wat eenvoudig te doen is. De volgende stap is het vinden van de juiste exploit. MaXe verwijst naar BackTrack, waar ooit een tool aanwezig was genaamd “hax0r 1t n0w”, die verschillende geautomatiseerde aanvallen uitvoerde. "Ik maakte er geen echt gebruik van, maar vond het grappig om te hebben. Tenslotte werkte het wel, net zoals deze tool die ik net heb geschreven."

De Joomla Addon Attack Tool kan kwetsbare uitbreidingen vinden en die vervolgens aanvallen om aanvallers volledige controle over het systeem te geven.

Reacties (16)
15-10-2010, 10:44 door [Account Verwijderd]
[Verwijderd]
15-10-2010, 11:01 door Anoniem
Duh. Als je een mailtje krijgt om je "nieuwe update van je bank" te komen downloaden kan je er donder op zeggen dat het op een Joomla site staat.
15-10-2010, 11:33 door [Account Verwijderd]
[Verwijderd]
15-10-2010, 11:43 door Anoniem
Wij werken al jaren met volle tevredenheid met een offline CMS. Is in ieder geval niet van buitenaf te hacken.
15-10-2010, 12:51 door _Peterr
Niet geheel terecht dat Joomla hier de schuld van krijgt. De schuld ligt voor een groot deel bij de Add-on programmeurs die geen rekening houden met security. Joomla zou dit beter moeten controleren, maar dat is best moeilijk. Of een add-on beveiliging inbouwen. Maar dan nog kunnen ze er niet veel aan veranderen.

Je kunt Microsoft toch ook niet de schuld geven van de extreme lekken van Adobe Flash?

DUS: weer een scheef gerokken berichtje op Security.nl.
15-10-2010, 13:06 door Anoniem
Een CMS moet je niet beoordelen op slecht geschreven addons door derde partijen...
Die "security onderzoeker" heeft zeker nog nooit phpNuke gezien...
15-10-2010, 13:26 door Anoniem
Mekkeren over een CMS en dan vervolgens wel op je eigen site een Google Ads opnemen voor het snel , eenvoudig en voordelig installeren van Joomla. Laat die dan ook achterwege of informeer eerst naar de werkelijke toedracht.
15-10-2010, 13:45 door Anoniem
Altijd leuk, weer zo'n artikel over iets onveiligs, maar wat is dan wel een veilige cms?
15-10-2010, 14:07 door Anoniem
Weer zo'n bericht waar niemand iets aan heeft! De titel is totaal verkeerd, het stelt dat Joomla kwetsbaar is, zelfs het kwetsbaarste CMS ooit, vervolgens mogen we al in de eerste regel lezen dat het niet om Joomla zelf gaat maar om de extensies.
Een klein beetje onderzoek zou al snel uitwijzen dat de3 grootste oorzaken van een gehackte site zijn:
1. De server configuratie is niet goed afgesteld!
2. De gebruiker stelt zich niet goed op de hoogte van de veiligheid van de gebruikte extensies.
3. De gebruiker gebruikt een sterk verouderde versie van Joomla

betreft 1. De phishingberichten van banken die iemand hierboven noemt zijn hier een goed voorbeeld van, de suggestie dat je er donder op kan zeggen dat het een Joomlasite betreft is nergens op gebaseerd. Het betreft net zo vaak een ander CMS.
betreft 2. Joomla publiceert een zogenaamde VEL (vulnerable extension list) waar men kan controleren of de geïnstalleerde extensies veilig zijn, ofwel kan zien of er een veiligheidsprobleem is opgelost en een nieuwere versie van een extensie geïnstalleerd kan worden.
betreft 3. Als je een CMS draait heb je een verantwoordelijkheid hiervoor, dat betekent updaten als er een nieuwe versie uitkomt. Er zijn verschillende manieren om hiervan op de hoogte gehouden te worden. Er is zelfs een hele gemakkelijke updatemanager die aangeeft wanneer er een nieuwe versie beschikbaar is en waarmee je je site in 3 gemakkelijke klikken kan updaten.

Ergo, lopen roepen dat de aannemer het meest onveilige huis heeft gebouwd, terwijl je er van alles zelf bij aan hebt gebouwd maar bent vergeten sloten op de deuren en ramen te maken en deze te onderhouden... dat is ongeveer de strekking van dit verhaal!
15-10-2010, 19:55 door Anoniem
Het proggie bekijkt een site op 30 extenties als je de uitgebreide versie gebruikt! Heftig zeg! En dat terwijl er op dit moment 5970 extenties zijn en je kan zelfs kijken op Joomla.org welke onveilig zijn, wat een ontzettend dom en nietszeggend artikel dit!
15-10-2010, 20:09 door Anoniem
Door _Peterr: Niet geheel terecht dat Joomla hier de schuld van krijgt. De schuld ligt voor een groot deel bij de Add-on programmeurs die geen rekening houden met security.

Riddle me this: Joomla!, Drupal en Mambo hebben in vergelijking met Wordpress, Typo3 of MT kleine marktaandelen maar zijn riant oververtegenwoordigd waar het misbruik betreft. Exact dezelfde discussie over addons is voor elk van de zes te voeren. Maar in de dagelijkse praktijk kan ik me de laatste geexploite Typo3 of Wordpress-site niet heugen en alleen deze week al heb ik drie Joomla! en een Drupal-site afgesloten na misbruik.

Vanwaar dat verschil in ecosysteem tussen diverse frameworks?
15-10-2010, 20:16 door Anoniem
Het was gewoon weer makkelijke opvulling voor deze website.
Beter blabla-nieuws dan helemaal niks, ja toch.
15-10-2010, 20:37 door Anoniem
Hoe noem je zo een iemand eigenlijk ?

Bij diefstal, noem je dat vaak een heler die de gestolen goederen doorverkoopt (tussenpersoon in zwarte handel).
Of is het meer zoals een Coffie shop, tussen legaal en illegaal verkoop in.

En wat als iemand wordt opgepakt, en die meent het te hebben gedaan met de tool van deze persoon, gaat hij/zij dan ook mee de bak in?

Ik noem het in ieder geval maar gewoon een looser.
16-10-2010, 14:34 door Anoniem
Enigszins vertekend beeld omdat de meest populaire CM Systemen bovenaan in lijsten met absolute aantallen te vinden zijn.

http://drupal.org/node/290024
17-10-2010, 10:52 door Anoniem
Heeft de redactie echt niets beters te berichten ???
Er bestaat geen enkel systeem dat niet kwetsbaar is, en als ge Uw systeem verwaarloost moet ge niet verwonderd zijn dat het gekraakt word.
dat is overigens een militaire wijsheid die al een paar duizend jaar oud is.
19-10-2010, 09:23 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.