Er zit een ernstig lek in de RSFiles!-extensie. Daardoor kan iemand, zonder in te loggen, een bestand uploaden naar de map "/downloads". Zo'n bestand kan een kwaadaardig PHP-script zijn, dat vervolgens kan worden uitgevoerd. Dit geeft een aanvaller in feite controle over (een deel van) je website.
Het is een hectische week geweest voor de beveiliging van Joomla. Drie afzonderlijke zero-day-lekken in veelgebruikte extensies, waarvan er twee vandaag bevestigd zijn, komen allemaal neer op hetzelfde: een upload-endpoint dat bestanden accepteert van iedereen, zonder inloggegevens en zonder controle op de inhoud van het bestand. Een PHP-shell installeren, uitvoeren en de site overnemen.
Dit is niet nieuw. Deze kwetsbaarheden zitten al jaren in de code van extensies. Wat wel veranderd is, is hoe snel ze worden gevonden. Laat AI de broncode van een extensie analyseren en alle uploadpaden markeren die de inlogcontrole overslaan en een klus die vroeger een zorgvuldige middag in beslag nam, is nu in een paar minuten geklaard. Dat werkt twee kanten op: aanvallers gebruiken dezelfde truc. Er duiken dus steeds meer van deze lekken op, ze volgen elkaar snel op en worden vrijwel direct misbruikt.
Dit is wat er deze week is uitgekomen, van ergst naar minst erg: de zero-day-kwetsbaarheid van SP Page Builder die actief nep-Super Admins aanmaakt, de zero-day-kwetsbaarheid van iCagenda en de aanhoudende golf van kwetsbaarheden in de JCE-editor.
Deze week werd bekendgemaakt dat de editor JCE voor Joomla een lek bevat. Hierdoor kunnen hackers eenvoudig toegang krijgen tot een website met Joomla en een oudere versie van JCE. De enige veilige versie van JCE is momenteel 2.9.99.6. Dit is de nieuwste release en de versie die elke site moet gebruiken. Oudere versies bevatten nog steeds de kwetsbaarheid voor het uploaden van profielen zonder authenticatie, die door deze aanval wordt misbruikt.
Het volledige verhaal op één plek: dit is een vertaling van de pagina over de JCE-profielenhack. Dat is dé bron voor deze informatie, met de uitleg van hack en de tool die de hack detecteert en verhelpt. En onderaan het artikel hebben wij nog twee methodes geplaatst om het handmatig aan te pakken.