Deze week is er een nieuwe versie van het contentmanagementsysteem Joomla verschenen waarin het onder ander een onveilig updateproces heeft verholpen, waardoor aanvallers in het ergste geval websites konden overnemen. Joomla bleek informatie over updates namelijk onbeveiligd op te halen.
Een aanvaller die zich tussen de Joomla-gebruiker en het internet bevond kon zo naar een kwaadaardige update linken, die vervolgens zou worden geïnstalleerd. Op deze manier was het mogelijk om een backdoor toe te voegen, aldus beveiligingsonderzoeker Hanno Bock. Hij waarschuwde Joomla op 6 april van dit jaar voor de kwetsbaarheid in het updateproces.
Het beveiligingsprobleem bleek al langer bij Joomla bekend te zijn. Bock ontving echter nooit een reactie op zijn bugmelding. Ook maakte Joomla in de aankondiging van versie 3.6 nergens melding van de verholpen kwetsbaarheid. "Het probleem is dan wel opgelost, maar het gebrek aan communicatie over het probleem spreekt niet in het voordeel van Joomla's beveiligingsproces", aldus Bock.
Deze posting is gelocked. Reageren is niet meer mogelijk.