<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ExtraScripts &#187; Безопасность</title>
	<atom:link href="http://extrascripts.com/labels/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://extrascripts.com</link>
	<description>Релизы и описания веб-скриптов</description>
	<lastBuildDate>Tue, 16 Mar 2010 10:46:20 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Joomla 1.5.10 [Wohmamni]</title>
		<link>http://extrascripts.com/joomla-1-5-10-wohmamni/</link>
		<comments>http://extrascripts.com/joomla-1-5-10-wohmamni/#comments</comments>
		<pubDate>Sat, 04 Apr 2009 17:45:22 +0000</pubDate>
		<dc:creator>ScriptMaster</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Новый релиз]]></category>

		<guid isPermaLink="false">http://extrascripts.com/?p=451</guid>
		<description><![CDATA[Вышел новый релиз безопасности популярной системы управления контентом сайта CMS Joomla! &#8211; Joomla 1.5.10 [Wohmamni]. В этой версии исправлены 66 багов, обнаруженных при тестировании предыдуших релизов линейки Joomla 1.5.x. Cреди исправленных ошибок есть две, связанные с безопасностью системы. Разработчики Joomla настоятельно рекомендуют обновиться до этой последней версии продукта. Первая исправленная ошибка связана с тем что была обнаруженна потенциальная XSS уязвимость [...]]]></description>
			<content:encoded><![CDATA[<p>Вышел новый релиз безопасности популярной системы управления контентом сайта <strong>CMS Joomla!</strong> &#8211; <strong>Joomla 1.5.10</strong> [<strong>Wohmamni</strong>]<a href="http://extrascripts.com">.</a> В этой версии исправлены 66 багов, обнаруженных при тестировании предыдуших релизов линейки <strong>Joomla 1.5.x</strong>. Cреди исправленных ошибок есть две, связанные с безопасностью системы. Разработчики <strong>Joomla</strong> настоятельно рекомендуют обновиться до этой последней версии продукта.</p>
<p>Первая исправленная ошибка связана с тем что была обнаруженна потенциальная <strong>XSS уязвимость</strong> в административных компонентах Joomla &#8211; <strong>com_admin</strong>, <strong>com_media</strong>, <strong>com_search</strong>. Вторая ошибка связана с <strong>XSS уязвимостью</strong> в компоненте <strong>com_content</strong>. Дополнительной информации относительно того, подвержены ли этим ошибкам предыдущие версии, не сообщается, но в любом случае рекомендуется обновиться до релиза <strong>Joomla 1.5.10</strong> с кодовым обозначением <strong>Wohmamni</strong>.</p>
<p>Среди прочих изменений важно отметить исправление ошибки в поиске слов с <strong>заглавной буквой Р</strong> (подробное описание проблемы можно найти на форумах по ключевым словам: <strong>preg_replace()</strong> и <strong>заглавная русская Р</strong>).</p>
<p><a href="http://extrascripts.com/files/joomla/Joomla_1.5.10-Stable-Full_Package.zip"><strong>Скачать Joomla 1.5.10 Wohmamni</strong></a> | <a href="http://extrascripts.com/files/joomla/Joomla_1.5.10-Stable-Full_Package.zip"><strong>Download Joomla 1.5.10 Wohmamni</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://extrascripts.com/joomla-1-5-10-wohmamni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Обнаружена уязвимость в ядре TYPO3 (Information Disclosure &amp; XSS)</title>
		<link>http://extrascripts.com/typo3-information-disclosure-xss/</link>
		<comments>http://extrascripts.com/typo3-information-disclosure-xss/#comments</comments>
		<pubDate>Tue, 10 Feb 2009 18:58:49 +0000</pubDate>
		<dc:creator>ScriptMaster</dc:creator>
				<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[CMS (системы управления контентом сайта)]]></category>
		<category><![CDATA[Безопасность]]></category>

		<guid isPermaLink="false">http://extrascripts.com/?p=135</guid>
		<description><![CDATA[Стало известно, что в ядре TYPO3 присутствует уязвимость, позволяющая получать доступ к файлам находящимся на том же сайте, на котором развернута TYPO3. Версии TYPO3 подверженные уязвимости: 3.3.x, 3.5.x, 3.6.x, 3.7.x, 3.8.x, 4.0 to 4.0.11, 4.1.0 to 4.1.9, 4.2.0 to 4.2.5, 4.3alpha1  Описание проблемы: уязвимость, позволяющая получать доступ к скрытой информации, была обнаруженна в механизме jumpUrl, который  используется для контроля доступа к веб-страницам [...]]]></description>
			<content:encoded><![CDATA[<p>Стало известно, что в ядре <strong>TYPO3</strong> присутствует уязвимость, позволяющая получать доступ к файлам находящимся на том же сайте, на котором развернута <strong>TYPO3</strong><a href="http://extrascripts.com">.</a></p>
<p>Версии TYPO3 подверженные уязвимости: <strong>3.3.x</strong>, <strong>3.5.x</strong>, <strong>3.6.x</strong>, <strong>3.7.x</strong>, <strong>3.8.x</strong>, <strong>4.0 </strong>to <strong>4.0.11</strong>, <strong>4.1.0</strong> to <strong>4.1.9</strong>, <strong>4.2.0</strong> to <strong>4.2.5</strong>, <strong>4.3alpha1</strong></p>
<p> <strong>Описание проблемы:</strong> уязвимость, позволяющая получать доступ к скрытой информации, была обнаруженна в механизме <strong>jumpUrl</strong>, который  используется для контроля доступа к веб-страницам и файлам. Эта уязвимость позволяет удаленному хакеру получить содержимое файлов с веб-сайта.</p>
<p class="bodytext">Оказалось, что ожидаемое значение хэш ключа, необходимого для получения доступа к файлам, можно легко подменить на корректное значение, получив тем самым необходимый доступ. Для того чтобы воспользоваться этой уязвимостью даже не нужно авторизовываться на сайте. Использую эту дырку в системе безопасности можно получить сожержимое любого файла к которому есть доступ у пользователя на веб-сервере.</p>
<p class="bodytext"><strong>Возможные последствия:</strong> Таким образом хакер может получить доступ к любому файлу, имеющему отношение к веб-сайту, например, к <strong>typo3conf/localconf.php</strong>, в котором хранятся и пароль к установочному модулю и имя пользователя и пароль к базе данных.</p>
<p class="bodytext">Используя rainbow tables, хакер может залогиниться в установочный модуль и оттуда перехватить управление всем сайтом.</p>
<p class="bodytext">Для получения деталей по безопасности <strong>TYPO3</strong> в обратитесь к разделу &laquo;Other recommendations&raquo; в инструкции  по установке.</p>
<p><span id="more-135"></span></p>
<p class="bodytext"><strong>Решение:</strong></p>
<p class="bodytext">Вы можете выбрать одно из приведенных ниже решений:</p>
<p class="bodytext">1) Произвести апдейт <strong>TYPO3</strong> до версий <strong>4.0.12</strong>, <strong>4.1.10</strong> or <strong>4.2.6</strong>, или</p>
<p class="bodytext">2) Использовать shell script <a title="Initiates file download" href="http://typo3.org/fileadmin/security-team/bug10364/fix_10364.sh">fix_10364.sh</a> (md5 sum: 0cbd0aac72e624cb3dd6673a01f85320,  документация внутри файла) для того чтобы он автоматичеси заменил уязвимые строчки в нужных файлах, или</p>
<p class="bodytext">3) Применить один их патчей указанных ниже (с учетом версии, которую Вы используете), или</p>
<p class="bodytext">4) Отредактировать файл <strong>class.tslib_fe.php</strong> следуя приведенным ниже инструкциям:</p>
<div class="indent">
<p class="bodytext">Для версий <strong>TYPO3</strong> от <strong>4.0</strong> и выше, указанный файл имеет следующее расположение: <strong>typo3</strong>/<strong>sysext</strong>/<strong>cms</strong>/<strong>tslib</strong>/<strong>class.tslib_fe.php</strong></p>
<p>В версиях <strong>TYPO3</strong> ниже <strong>4.0</strong>, указанный файл находится в <strong>tslib</strong>/<strong>class.tslib_fe.php</strong> и возможно имеет символическую ссылку (symlink) на указанное выше расположение (<strong>typo3</strong>/<strong>sysext</strong>/<strong>cms</strong>/<strong>tslib</strong>/<strong>class.tslib_fe.php</strong>)</p>
<p>В этом файлк найдите строчку:<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;<br />
} else die(&#8216;jumpurl Secure: Calculated juHash, &#8216;.$calcJuHash.&#8217;, did not match the submitted juHash.&#8217;);<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;</p>
<p>И замените её на:<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;<br />
} else die(&#8216;jumpurl Secure: Calculated juHash did not match the submitted juHash.&#8217;);<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;</p>
<p class="bodytext">Обратите внимание: в версиях <strong>TYPO3</strong> <strong>3.3</strong> и <strong>3.5</strong> используют двойные кавычки, т.е. нужно искать <strong>&laquo;.$calcJuHash.&raquo;</strong></p>
</div>
<p>Оригинал новости тут: [http://news.typo3.org/news/article/information-disclosure-xss-in-typo3-core/]<br />
Подробности тут: [http://typo3.org/teams/security/security-bulletins/typo3-sa-2009-002/]</p>
]]></content:encoded>
			<wfw:commentRss>http://extrascripts.com/typo3-information-disclosure-xss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Серьезная ошибка безопасности обнаружена в ядре TYPO3</title>
		<link>http://extrascripts.com/critical-security-issue-in-the-typo3-core/</link>
		<comments>http://extrascripts.com/critical-security-issue-in-the-typo3-core/#comments</comments>
		<pubDate>Sun, 08 Feb 2009 12:19:52 +0000</pubDate>
		<dc:creator>ScriptMaster</dc:creator>
				<category><![CDATA[TYPO3]]></category>
		<category><![CDATA[CMS (системы управления контентом сайта)]]></category>
		<category><![CDATA[Безопасность]]></category>

		<guid isPermaLink="false">http://extrascripts.com/?p=124</guid>
		<description><![CDATA[Команда разработчиков TYPO3, отвечающих за безопасность системы, обнаружила критическую ошибку (critical security issue) в ядре TYPO3. В связи с этим во вторник 10 февраля в  9:00 GMT планируется выход сразу нескольких апдейтов и заплаток: апдейты для TYPO3 версий 4.2.x, 4.1.x and 4.0.x заплатки (patches) для версий 3.3, 3.5, 3.6, 3.7, 3.8 and 4.3alpha1 Так как исправления [...]]]></description>
			<content:encoded><![CDATA[<p class="bodytext">Команда разработчиков <strong>TYPO3</strong>, отвечающих за безопасность системы, обнаружила критическую ошибку (critical security issue) в ядре <strong>TYPO3</strong>. В связи с этим во вторник 10 февраля в  9:00 GMT планируется выход сразу нескольких апдейтов и заплаток:</p>
<ul>
<li>
<div class="bodytext">апдейты для <strong>TYPO3</strong> версий <strong>4.2.x</strong>, <strong>4.1.x</strong> and <strong>4.0.x</strong></div>
</li>
<li>
<div class="bodytext">заплатки (patches) для версий <strong>3.3</strong>, <strong>3.5</strong>, <strong>3.6</strong>, <strong>3.7</strong>, <strong>3.8</strong> and <strong>4.3alpha1</strong></div>
</li>
</ul>
<p class="bodytext">Так как исправления связаны с очень серьезной ошибкой в системе безопасности, всем пользователям рекомендуется произвести апдейт их инсталляций <strong>TYPO3</strong> во вторник сразу после выхода обновлений.<br />
Оригинальная статья: [http://news.typo3.org/news/article/important-security-bulletin-pre-announcement/]</p>
]]></content:encoded>
			<wfw:commentRss>http://extrascripts.com/critical-security-issue-in-the-typo3-core/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

