Kritische Sicherheitslücke in Joomla! aufgetaucht

David Burkardt
Autor:

David Burkardt

Kategorie:

in

CMS & Co.

Veröffentlicht am 23. Aug. 2008

Aktualisiert am 14. Feb. 2023

Im beliebten Content Management System Joomla! ist eine kritische Sicherheitslücke aufgetaucht, welche es ermöglicht, das Passwort für den Administrator-Zugang zu ändern und sich so Zugang zum Administratorbereich zu beschaffen. Betroffen sind die Versionen 1.5.x bis und mit 1.5.5. Weitere Details finden sich auf der Entwicklerseite (Englisch) oder beispielsweise bei heise.de (Deutsch).

Inzwischen ist es auf allen cyon-Servern nicht mehr möglich, diese Sicherheitslücke auszunutzen. Das von uns eingesetzte Apache-Modul mod_security fängt einen entsprechenden Versuch ab.

Dennoch empfehlen wir dringend allen Kunden, welche eine verwundbare Joomla!-Version im Einsatz haben, ihre Installation auf die neueste Version 1.5.6 zu aktualisieren oder zumindest den entsprechenden Patch einzuspielen. Für Letzteres muss die Datei /components/com_user/models/reset.php ab Zeile 113 (nach global $mainframe;) mit folgenden Zeilen ergänzt werden:

if(strlen($token) != 32) {
$this->setError(JText::_(‘INVALID_TOKEN’));
return false;
}

Falls Sie dazu weitere Fragen haben, können Sie sich gerne an unseren Support wenden.

Beteilige dich an der Diskussion

1 Kommentare

K. Frei
K. Frei 6. Sept. 2008 14:16

Ich konnte tatsächlich plötzlich nicht mehr als Admin einloggen. Zum Glück habe ich mir einen Zweitzugang installiert und konnte so das Passwort zurücksetzen. Zuerst dachte ich eigentlich an einen Fehler meinerseits, nach dieser Meldung ist mir aber klar war vorging. Seit dem Update auf Joomla 1.5.6 ist wieder Ruhe.