http://www.utdchosting.com
  » Portal Komuniti & Direktori Sumber Terbuka Malaysia. - Komuniti Open Source Malaysia
 
Menu Utama

Ahli Komuniti ST
Selamat Datang Tetamu

Daftar sebagai Ahli sekarang, ianya percuma!
Pendaftaran Baru
ID Pengguna:


Katalaluan:


Ingat Info Login

Ahli:  Ahli:
Terbaru:  Terbaru Hari Ini: 3
Terbaru:  Terbaru Semalam: 10
Terbaru:  Jumlah: 3714
Terbaru:  Terbaru:
Twernespeme
Ahli:  Dalam Talian
Ahli:  Ahli: 0
Tetamu:  Tetamu: 4
Jumlah:  Jumlah: 4
Ahli:  Ahli Dalam Talian
Tiada Ahli Dalam Talian

Kaji Selidik

Distro OS Pilihan anda

  • Ubuntu/Kubuntu
  • SUSE
  • Mandriva
  • Fedora
  • MEPIS
  • Debian
  • Slackware
  • FreeBSD
  • CentOS
  • Lain-lain

[ Keputusan | Bancian ]

Undian: 166
Komen: 355


Forum

5 Kategori Aktif:
» Linux  (107/302)
» PHP  (44/69)
» How's to @ Tutorial utk begineer open source  (7/44)
» ST Security  (17/37)
» Berita ST  (26/35)


5 Topik Terbaru:
» Kursus PHP &...
1 Balasan >  komando_trg
29 Ogo, 2010 - 06:00 PM
» Hand Picking a...
0 Balasan >  hbadjian
16 Jun, 2010 - 02:10 PM
» berminat dengan...
4 Balasan >  hotfloppy
12 Jun, 2010 - 08:49 PM
» Mencari pakar...
0 Balasan >  asrof
27 Mei, 2010 - 01:51 PM
» sapa leh bantu...
2 Balasan >  TRUNASUCI
14 Mei, 2010 - 09:30 AM


3 Pengirim Teraktif: » ANtuMaLaM (92 Kiriman)
» major_alliance (70 Kiriman)
» Asap (69 Kiriman)


Jumlah:
» Kategori: 9
» Forum: 21
» Topik: 303
» Kiriman: 684

Kelemahan pada aplikasi Joomla! 1.5.x
Kiriman: yasir pada Khamis, 28 Ogos, 2008 - 09:17 AM
Keselamatan [GCERT-042008] Kelemahan pada aplikasi Joomla! 1.5.x - Administrator Remote Password Reset

Thursday, 14 August 2008

GCERT telah menerima makluman bahawa terdapat kelemahan pada aplikasi Joomla! versi 1.5.x yang digunakan oleh beberapa laman web agensi kerajaan yang terdedah kepada ancaman password reset bagi akaun Administrator secara jarak jauh.

Kelemahan tersebut akan membolehkan kata laluan bagi 'Administrator' diubah dan seterusnya membolehkan penceroboh menukar maklumat yang terdapat pada laman web berkenaan. Penceroboh juga berupaya untuk memasukkan backdoor ke server berkenaan dan seterusnya mendapat kawalan penuh terhadap server web tersebut.

Nama kelemahan : Joomla "token" Password Change Vulnerability

Versi Berisiko : Semua aplikasi Joomla! CMS versi 1.5.0 - 1.5.5

Tarikh Dikesan : 12 Ogos 2008

Tarikh Penyelesaian : 13 Ogos 2008

Kaedah Serangan
Penceroboh boleh reset kata laluan bagi akaun pertama yang masih aktif (kebiasaannya adalah akaun Administrator)

Kesan Serangan

Penceroboh akan login sebagai Administrator dan berupaya membuat pelbagai perubahan termasuk mengubah kandungan laman web, mencipta akaun pengguna yang baru, memuatnaik backdoor, memasang perisian bot, dll.

Penyelesaian

1. Menukar (rename) akaun (login ID) 'Administrator' ke nama yang lain.
2. Menukar (rename) folder 'administrator' ke nama yang lain.
3. Menaiktaraf Joomla! CMS ke versi 1.5.6 atau audit source code bagi fail 'reset.php'

Maklumat Lanjut

Untuk maklumat lanjut, sila layari:

1. http://developer.joomla.org/security/news/241-20080801-core-password-remind-functionality.html
2. http://secunia.com/advisories/31457/
3. http://gcert.mampu.gov.my/index.php?option=com_content&task=view&id=209&Itemid=1

---
Harisfazillah Jamel <haris@oscc.org.my>
RnD, OSCC MAMPU
Kelemahan pada aplikasi Joomla! 1.5.x | Masuk/Daftar baru | 0 Komentar
Semua komentar adalah menjadi tanggungjawab pengirim.
 

Utama | Berita | Forum Perbincangan | Hiperrangkai | Muat Turun | Statistik | Hubungi KST
@2003-2007. Portal Komuniti Sumber Terbuka Malaysia.