PDA

Orijinalini görmek için tıklayınız : Güvenli olmayan eklentiler


Akar
24-11-2009, 12:34:22
Joomla! resmi yayınında daha evvel 1.0 sürümler zamanı bulunan Açık İçeren Eklentiler sayfası yayından kaldırılıp bu içerik doc.joomla.org adresinde verilmeye başlandığından beri adresi foruma eklemediğimizi az evvel bir üyemizin soruna cevap verirken farkettim.

Joomla! çekirdek ve 3. parti eklentilerin, yani hem ana pakette gelen hem de sonradan eklenebilen eklentilerin güvenlik açığı içerip içermediğini kontrol etmek için Vulnerable Extensions List - Joomla! Documentation (http://docs.joomla.org/Vulnerable_Extensions_List) adresini kullanın. Bunu düzenli aralıklarla yapmanızı öneririm.

Kontrol çok basit. Kullandığınız eklentilerin bir listesini çıkartın ve verdiğim sayfa içerisinde eklenti isimlerini arayın. Arama yaparken eklentinin çıplak ismini kullanın. Yani başındaki com, mod, plg gibi öneki kullanmayın. Zira eklentiye ait bir başka eklenti listelenmiş olabilir. Örneğin bir bileşene ait modül açık teşkil ediyor olabilir. Aramayı com_falanca veya mod_falanca şeklinde yaparsanız kontrolünüz yetersiz kalabilir. Bu sebeple aramayı bileşenle sınırlandırmamanız iyi olur.

Sayfadaki tablo ne işe yarıyor ?
Extensions: Eklenti ismini içerir.
Details: Listelenen eklentideki açığı Yöntem, Yakalandığı Tarih ve Derece şeklinde bildirir.
Reference Link: Açığın yayınlandığı adresi bildirir.
Extension Update Link: Varsa eklentinin bu açığı kapatan yaması ya da yeni sürümüne bağlantı verir.

Şimdi, arama yaptığınızda eğer bir netice çıkmamışsa eklentinizin bilinen bir açığı yok demektir. Eğer varsa detayları ve yama ya da yeni sürümünü bir an evvel araştırın.

Listelenen bir eklentiyi kullanıyorsanız ve bu eklentinin sayfada verildiği yerdeki Extension Update Link kısmında bir yama ya da güncelleme bağlantısı yoksa, dolayısıyla (Not Known) yazıyorsa, bu eklentinin güvenlik güncellemesi gelene kadar ondan bir an evvel kurtulmanız gerekir. Eğer açığın türü ve derecesini değerlendirebilecek güvenlik bilgisine sahipseniz bu değerlendirmeyi elbette kendiniz yapabilirsiniz. Ancak böyle bir bilgi donanımınız yoksa eklentiden derhal kurtulmalısınız.

Eklentiden kurtulmak, kalıcı olarak veri kaybı yaşamak değildir. Eklentiyi yedekleyerek kaldırmanız durumunda güvenlik sorunu giderildiğinde yeniden yayınlayabilirsiniz. Bunun için yedeklemeyi eklentinin veritabanı tablolarında yapmanız yeterli. Eklenti bir menü öğesinden yayınlanıyorsa bunu bir uyarı sayfası ile değişitrmek ya da htaccess ile geçici bir yönlendirme yapmak da düşünülebilir.

Unutmayın !
Joomla kullanıcılarının güvenlik sorunları büyük ölçüde 3. parti eklentilerden kaynaklanmaktadır. Bunların da büyük kısmı güncelliğini takip etmemekle gelir.

Joomla 1.6 sürümlerine kadar eklentilerinizi kendiniz takip etmeye devam edeceksiniz. 1.6 Yönetim Merkezinde eklentilerle ilgili güncellemeler ve Güvenlik Merkezini takip etme şansınız olacak.

Kaynak (http://aytugakar.info/joomla-haber-ders-dokuman/191-joomla-eklentilerim-guvenli-mi.html)

eflatunkelebek
25-11-2009, 12:07:05
Süper bir bilgi. teşekkür ederiz. Harikasınız.

eflatunkelebek
25-11-2009, 13:03:11
Burası ilgimi çekti tam anlayamadım ingilizcem yetmedi. Bunu izah edecek bir arkadaş varmı?

Joomla XML Summary: Joomla! Özet: Joomla! before 1.5.15 allows remote attackers to read an extension's XML file, and thereby obtain the extension's version number, via a direct request. 1.5.15 önce uzak saldırganların bir uzantısı XML dosyasını okumak sağlar ve böylece uzantısı's sürüm numarası almak, doğrudan isteği ile.

Published: 11/16/2009 Yayınlandı: 11/16/2009
CVE-2009-3946 CVE-2009-3946 Reolution Reolution

Akar
25-11-2009, 18:07:13
Burası ilgimi çekti tam anlayamadım ingilizcem yetmedi. Bunu izah edecek bir arkadaş varmı?

Joomla XML Summary: Joomla! Özet: Joomla! before 1.5.15 allows remote attackers to read an extension's XML file, and thereby obtain the extension's version number, via a direct request. 1.5.15 önce uzak saldırganların bir uzantısı XML dosyasını okumak sağlar ve böylece uzantısı's sürüm numarası almak, doğrudan isteği ile.

Published: 11/16/2009 Yayınlandı: 11/16/2009
CVE-2009-3946 CVE-2009-3946 Reolution ReolutionBununla ilgili açıklama 1.5.15 sürüm notlarımızda geçiyor. Düşük seviyeli bir güvenlik sorunu. Bu sorun 1.5.15 sürüm ile birlikte giderilmiş oldu.

eflatunkelebek
25-11-2009, 18:09:36
tşk ederim

ingöğretmeni
17-07-2011, 11:29:16
Avreloaded güvenlik güncellemesi çıkmıştır. Bilemiyorum doğru yere mi yazdım. :)

bazid
20-09-2011, 05:08:57
hocam çok saolun...bence bi siteyi kurmaktan çok, kurulu oln sitenin güvenliğini başarmak daha mantıklı...elinize sağlık !! harika bilgi

designerplus
28-09-2011, 19:06:47
Vermiş olduğunuz sitedeki sayfanın alt kısımında kırmızı ile işaretli eklentilerin güvenli olmadığınımı gösteriyor.Türkçeye çevirdim ancak pek bişi anlamadım.

Yardım ve Destekleriniz İçin Tşkr Ederim.