Da mein Ursprungsthread wieder mal gekappert wurde für durchaus gute und interresante Nebenthemen fange ich hier lieber neu an.
Nachfolgend im Spoiler der Entwurf einer Warn-Mail von Pascal( kitepascal)
Spoiler anzeigen
Sicherheitshinweis zu example.org – SP Page Builder (6.6.0)
Guten Tag,
vorweg, weil das heute leider dazugehört: Diese E-Mail ist weder Werbung noch Spam, und ich möchte Ihnen nichts verkaufen. Es ist ein reiner, kostenloser Sicherheitshinweis zu Ihrer Website example.org.
Mein Name ist Pascal Lohmann, ich bin auf die Absicherung von Joomla-Websites spezialisiert. Bei einem passiven Check öffentlich erreichbarer Informationen - also ganz ohne Zugriff auf Ihre Website - ist mir aufgefallen, dass auf example.org der SP Page Builder in der Version 6.6.0 eingesetzt wird.
Für die SP-Page-Builder-Versionen 6.0.0 bis einschließlich 6.6.1 wurde eine kritische Sicherheitslücke bekannt, über die Angreifer unter Umständen ohne Login Schadcode einschleusen können. Erfahrungsgemäß werden solche Lücken sehr schnell automatisiert gesucht.
Die bei Ihnen eingesetzte Version können Sie selbst über diese öffentlich abrufbare Datei nachvollziehen:
https://example.org/modules/mod_sp%E2%80%A6pagebuilder.xml
Die Hintergründe und die sichere Update-Version (6.6.2 oder neuer) habe ich hier neutral zusammengefasst:
https://website-bereinigung.de/blog/sp-page-b…tsluecke-joomla
Was ich Ihnen ans Herz legen möchte: Falls Sie Ihre Website von einer Agentur oder einem Dienstleister betreuen lassen, leiten Sie diese Mail einfach kurz weiter. Das Update ist mit wenigen Klicks erledigt und die Lücke damit geschlossen. Es besteht also kein Grund zur Sorge - gerade weil die Lücke jetzt frühzeitig erkannt und zeitnah geschlossen werden kann, bevor überhaupt etwas passiert.
Ein ergänzender, kostenloser Tipp - unabhängig von dieser konkreten Lücke: Die Angriffe auf Open-Source-Software wie Joomla und WordPress nehmen spürbar zu. Wer hier proaktiv vorbeugt, ist klar im Vorteil. Ein kostenloses Werkzeug dafür ist HTProtect, das das Joomla-Basisverzeichnis per .htaccess absichert und über einen Live-Feed laufend gegen neue Angriffsmuster nachzieht. Beschreibung und Download:
https://website-bereinigung.de/blog/joomla-ht…chern-htprotect
Und ganz grundsätzlich, ohne erhobenen Zeigefinger: Eine CMS-Website ist nie "fertig". Joomla und seine Erweiterungen werden laufend weiterentwickelt - und sind genau deshalb regelmäßig ein Ziel. Eine kontinuierliche Betreuung mit zeitnahen Updates ist der wirksamste Schutz und erspart im Ernstfall sehr viel Aufwand.
Falls Sie das Thema ohnehin selbst oder über Ihre Agentur betreuen, verstehen Sie diese Mail einfach als freundlichen Hinweis - eine Antwort ist nicht nötig.
Viele Grüße
Pascal Lohmann
website-bereinigung.de
Plitscharder Str. 62
52134 Herzogenrath (Aachen
Sie haben das bereits im Griff oder kein Interesse? Kein Problem – hier abmelden.
aus #8 dort: Abmahnung wegen Mail bezüglich vorhandener Sicherheitslücke und vorherigem XML-Dateiscan
Egal, wie es formuliert ist. Rechtlich ist und bleibt es dünnes bis gar kein Eis...
Ich glaube das man es durchaus korrekt formulieren kann. Es ist aber sicherlich nicht einfach.
Problematisch sind meiner Meinung nach insbesondere die folgenden Inhalte:
ZitatAlles anzeigen...ich bin auf die Absicherung von Joomla-Websites spezialisiert
...
Die Hintergründe und die sichere Update-Version (6.6.2 oder neuer) habe ich hier neutral zusammengefasst:
https://website-bereinigung.de/blog/sp-page-b…tsluecke-joomla
...
Ein kostenloses Werkzeug dafür ist HTProtect, das das Joomla-Basisverzeichnis per .htaccess absichert und über einen Live-Feed laufend gegen neue Angriffsmuster nachzieht. Beschreibung und Download:
https://website-bereinigung.de/blog/joomla-ht…chern-htprotect
...
website-bereinigung.de
Da man erhebliche Teile diese Inhalte meiner Meinung nach auch als Werbung auslegen kann. Dies gilt wohl auch für eine Mail-Absender-Adresse mit "@website-bereinigung.de"
Da die obigen problematischen Inhalte wohl bereits erkannt wurden ist deshalb wohl auch https://htprotect.org/ erstellt worden.