Beiträge von CurlY BracketS

    JCE hat eine neue Version veröffentlicht, die eine kleine Sicherheitslücke stopfen soll:

    Zitat

    Diese Version behebt ein Problem bei der Umbenennung von Dateien in den Dateisystemfunktionen, bei dem ein authentifizierter, privilegierter Benutzer – also einer mit Zugriff auf den Editor, den Bildmanager, den Dateibrowser usw. sowie der Berechtigung zur Umbenennung von Dateien – eine Datei so umbenennen konnte, dass in dem Ordner, den er gerade durchsuchte, eine versteckte Datei erstellt wurde, anstatt dass die Umbenennung als ungültig abgelehnt wurde. Bei der Umbenennung werden solche Namen nun abgelehnt, und bereits vorhandene Dateien werden nicht mehr überschrieben.

    Aus dem Zyklus 'Die Segnungen der KI' gerade auf Casshys Blog gelesen:

    Zitat

    Eine kleine Info für alle, die gerne nützliche Werkzeuge für Windows aus dem Netz fischen: Der Entwickler der bekannten Windows-Software Wintoys ist auf eine groß angelegte Operation gestoßen, bei der systematisch gefälschte Webseiten für über 70 populäre Windows-Programme betrieben werden. Neben Wintoys selbst sind unter anderem auch bekannte Tools wie PowerToys, WinUtil, EasyBCD, CrystalDiskMark, CrystalDiskInfo und FreeFileSync betroffen.

    Phil Taylor schreibt:

    Am 22. Juli 2026 veröffentlichte Regular Labs gleichzeitig ein Update zur Verbesserung der Sicherheit für rund 30 seiner Erweiterungen. Zwei Korrekturen befinden sich in der gemeinsam genutzten Bibliothek, die jede Regular-Labs-Erweiterung lädt, und mehrere einzelne Erweiterungen behoben schwerwiegendere Probleme: serverseitige Request-Forgery, eine Betriebssystem-Befehlsinjektion, Stored Cross-Site-Scripting und nicht authentifiziertes IP-Header-Spoofing. Es wurden keine CVE-Nummern vergeben, und die Änderungen wurden lediglich in den Änderungsprotokollen der einzelnen Erweiterungen dokumentiert, sodass sie leicht übersehen werden können. Zur Klarstellung: Dies sind nicht unsere eigenen Erkenntnisse. Es handelte sich um eine von Regular Labs selbst durchgeführte Sicherheitsüberprüfung ihres Codes, und wir wissen nicht, ob später CVE-Nummern beantragt werden. Wir weisen auf die betroffenen Versionen hin, damit Sie jetzt Maßnahmen ergreifen können. Es handelt sich hierbei um Probleme mit Joomla-Erweiterungen, nicht um eine Schwachstelle im Joomla-Kern.

    Mysites.guru schreibt:

    jDownloads ist eine seit langem etablierte Download-Manager-Komponente für Joomla, die als „com_jdownloads“ installiert wird und zum Speichern, Organisieren und Bereitstellen von Dateien auf Unternehmens-, Mitglieder- und Community-Websites dient. Sie ist seit 2007 im Joomla-Erweiterungsverzeichnis verfügbar. Jede 4.1.x-Version, von 4.1.0 bis 4.1.5, enthielt eine Datei, die dort nicht hätte enthalten sein dürfen: ein eigenständiges Upload-Skript ohne Anmeldeprüfung, ohne CSRF-Token und ohne Berechtigungsprüfung, das sich unter

    administrator/components/com_jdownloads/assets/upload/upload-handler.php.

    Jeder im Internet, der diese Adresse kannte, konnte sie nutzen, um Dateien auf Ihre Website hochzuladen.

    jDownloads hat nun am 18. Juli 2026 die Version 4.1.6 als Sicherheitsupdate veröffentlicht. Es entfernt die übrig gebliebenen Dateien aus dem Paket und löscht alle Altdateien sowie das Verzeichnis „test_uploads“, die von einer früheren 4.1.x-Version zurückgelassen wurden, wenn eine Website diese installiert hat. Aktualisieren Sie jede betroffene Website auf 4.1.6. Dieser Beitrag erklärt, was die Datei bewirkte, in welchen Versionen sie enthalten war, wie schwerwiegend das Problem tatsächlich war und wie Sie sicherstellen können, dass sie entfernt wurde, ohne dabei Informationen zu veröffentlichen, die ein Angreifer kopieren könnte.


    jDownloads 4.1.6 Fixes Upload Flaw | mySites.guru
    jDownloads 4.1.0 to 4.1.5 shipped a leftover test script that let anyone upload files to your Joomla site with no login. Update to 4.1.6, which removes it.
    mysites.guru

    Soeben von Phil Taylor eine Mail:

    Bei routinemäßigen Sicherheitsuntersuchungen der Erweiterungen, auf die sich unsere Kunden verlassen, habe ich eine nicht authentifizierte SQL-Injection in AcyMailing entdeckt und diese zunächst privat an die Entwickler gemeldet, bevor ich mich öffentlich dazu geäußert habe.

    Kurz gesagt: AcyMailing verfügt über einen Frontend-Endpunkt, auf den anonyme Besucher ohne Anmeldung zugreifen können, und dieser nahm Anfrageparameter entgegen und fügte sie direkt in die Spaltenliste einer Datenbankabfrage ein, ohne sie zu bereinigen oder in Anführungszeichen zu setzen. Der Standard-Textfilter von Joomla, den die Erweiterung zwar anwandte, entfernt zwar HTML, unternimmt aber nichts, um SQL zu blockieren. So konnte ein Fremder ohne Konto eine Anfrage erstellen, die diese Abfrage so umwandelte, dass sie Daten aus beliebigen Tabellen Ihrer Datenbank auslas, und die Antwort aus der Rückmeldung auslesen. Benutzerkonten, Passwort-Hashes, Artikelinhalte – alles, was sich in der Datenbank befindet.

    Die gute Nachricht ist, dass der Fix bereits verfügbar ist. AcyMailing 10.11.1 wurde heute veröffentlicht und schließt die Sicherheitslücke. Ich habe die genaue Anfrage und jeglichen funktionierenden Proof-of-Concept zurückgehalten, sodass es sich hier nicht um einen Fall handelt, in dem eine Anleitung vor dem Fix veröffentlicht wurde. Da nun aber eine gepatchte Version vorliegt, läuft die Uhr, also aktualisiert bitte lieber, anstatt zu warten.

    Ich dachte das läuft mit der Restore-Funktion der Pro-Version von Akeeba automatisch. Wozu sonst der Button "Restore"?

    Das weiss ich nicht, weil ich das noch nie gemacht habe. Die Frage ist halt, wozu ein Restore? Falls es darum gehen sollte, eine versteuchte Seite zu Restoren, würde ich meinen, dass man das nicht so machen sollte. Ich würde mich nicht darauf verlassen, dass Akeeba den Webspace löscht.

    Der Entwickler der Ignite Gallery hat einen Update für seine Komponente bereitgestellt: V 5.4.1. Er schreibt in seinem Changelog:

    5.4.1 – 7. Juli 2026 ***Sicherheitsupdate***

    Version 5.4.1 ist ein Sicherheitsupdate. Die Sicherheitslücken wurden nach Durchführung einer Sicherheitsüberprüfung unter Verwendung der neuesten Claude-Code-Version (KI) entdeckt. Es gibt eine Sicherheitslücke mit hohem Schweregrad (XSS). Diese Lücke kann ausgenutzt werden, wenn der Angreifer über Berechtigungen zum Hochladen/Bearbeiten von Bildern verfügt (das Hochladen kann im Frontend-Upload-Bereich oder im Joomla-Admin-Bereich erfolgen). Er kann JavaScript in bestimmte Felder einfügen bzw. dort speichern. Das JavaScript wird ausgeführt, wenn der Website-Administrator den Galerieinhalt im Admin-Bereich aufruft. Das bösartige JavaScript kann zahlreiche Aktionen ausführen, die zu einer Kompromittierung der Website führen können. Wenn Sie nicht vertrauenswürdigen Benutzern das Hochladen bzw. Bearbeiten von Bildern gestatten, wird dringend empfohlen, auf die neueste Galerie-Version (5.4.1) zu aktualisieren. Falls ein Upgrade derzeit nicht möglich ist, sollten Sie die Berechtigungen zum Hochladen bzw. Bearbeiten für nicht vertrauenswürdige Benutzer deaktivieren und sich anschließend an den Support wenden, um eine Lösung zu finden.

    Also bitte sofort handeln, wenn ihr die Gallery im Einsatz habt.