Gisteravond publiceerde Joomlatools een blog met daarin een onofficiële veiligheidsupdate voor Joomla! 1.5.7. De veiligheidsupdate zou een XSS kwetsbaarheid bij artikel parameters oplossen welke tijdens de laatste bootcamp aan het licht kwam.
Al snel kwam Joomla! met een reactie in de vorm van een blog van Anthony Ferrara. Hierin wordt sterk afgeraden onofficiële patches te installeren, maar te wachten tot de officiële release van Joomla! 1.5.8 welke eraan zit te komen.
Wel erkent Joomla! het aangekaarte probleem maar het wordt niet als dusdanig kritisch beoordeeld dat er tot directe release wordt overgegaan. In de komende 1.5.8 versie zal het probleem verholpen worden.
Joomlatools geeft desgevraagd aan met name bewustzijn te willen creëren rond de Joomla veiligheid. Men vindt het vreemd dat na de melding van het probleem op 4 oktober aan het JSST geen reactie terug wordt ontvangen, en dat de patch zonder enig bericht naar de maker uit de bug tracker is verwijderd.
De reactie van Joomla! is ook niet mis. Anthony meldt in de blog dat er geen tolerantie is voor zulk gedrag en dat de betrokken leden direct uit hun posities bij Joomla! zijn gezet.
Het is te betreuren dat een dergelijk probleem op deze manier aan het licht komt en de duidelijkheid naar de eindgebruiker te wensen over laat. Betere communicatie van beide partijen had deze discussie waarschijnlijk kunnen voorkomen.
Wat moet ik nu doen?
Wij raden aan om geen onofficiële patches te installeren en te wachten tot een officiële release van Joomla! 1.5.8. Deze is onderweg en vanzelfsprekend zullen wij hierover berichten als het zo ver is. Het risico tot een gehacke site is tot die tijd niet erg groot. De hacker moet minimaal over een account met de gebruikersrechten van auteur of hoger beschikken om de hack te kunnen uitvoeren.
Reacties (3)
Om het verhaal duidelijk te maken. Het betreffende Lek is ondekt tijdens de Joomla Bootcamp - Security Edition van 2 okt jl. Tijdens de presentatie van Mathias waren alle bezoekers getuigen van een XSS lek in de huidige Joomla versie. Tevens was JoomlaCommunity hier ook getuigen van.
Johan Janssens van JoomlaTools.org heeft destijds aangegeven hier melding van te doen bij het Joomla Security Team. Helaas is dit nooit goed opgepakt!
Maar sta ik als Security Specialist achter het besluit van JoomlaTools. Een dergelijk lek is te groot om geheim te houden. Zie bijv. het huidige DNS lek van Dan kaminsky welk effect dat heeft gehad.
Het voordeel van open source is nu net dat we met z'n alle hier aan kunnen werken. En net niet dat het in de doofpot wordt gestopt.
Mijn advies is de patch wel gebruiken als men voldoen aan de specs van de huidige bug (inloggen op frontend en gebruikmaken van standaard editor functie), en zodra 1.5.8 uit is die te installeren.
2 tumbs up for JoomlaTools, [soms moet je eigenwijs zijn om een punt te kunnen maken wat iedereen aangaat.]
Ray Bogman
Security Specialist
Jira ICT
In reactie op vorige scribent:
Ik geloof niet dat Joomla! iets in de doofpot wil stoppen, echter was het wellicht beter geweest in communicatie naar Joomlatools aan te geven hoe dit lek door hen beoordeeld wordt.
Men maakt een keuze in prioriteit;
Op het administrator wachtwoord lek werd een direkte releaseprocedur e in gang gezet voor het uitbrengen van 1.5.6. Voor de beveiligingsiss ues in die versie werd een versnelde releaseprocedur e in gang gezet voor het uitbrengen van 1.5.7.
Naar ik heb begrepen heeft JSST besloten dat dit beveiligingslek niet van toepassing is op een van voorgaande maatregelen maar wordt deze in de volgende release welke zeer nabij is opgenomen.
Wellicht had Joomla! dit besluit beter door kunnen communiceren naar Joomlatools, als ik de reactie van Matthias goed begrijp op zijn blog, dan was dat voor hen een geruststelling geweest.
Verder denk ik dat het goed is te wijzen op de uitgebreide reactie van Elin Waring op het blog van Anthony waarin zij uitlegt wat de voorgestelde fix precies doet.
De enige goede raad voor de eindgebruiker is wellicht je erg goed te informeren voor je de fix toepast en te weten wat je doet.
Plaats reactie
Om een reactie te kunnen plaatsen op dit artikel zul je moeten inloggen aan de rechterzijde van deze pagina. Als je nog geen account hebt kun je er gratis een aanmaken waarna je een reactie kunt plaatsen.
Menu
Log-in formulier
Laatste forumberichten
- layout controlepaneel - klipper
- automatische updaten met ned. besta... - klipper
- Hoe kan ik zelf aanvullingen maken ... - Renata
- Map maken - uzzy
- Bug in 2.5.1? alias menunaam mag ni... - hvdmeer
Laatste reacties op nieuwsartikelen
- Goed verhaal Benno! Bedankt! Op d... - HermanPeeren
- Voor eenieder die de hierboven ge... - klipper
- Netjes uitgewerkt Benno, chapeau!... - Twix
- als ik ’iets’ kan doen op het gra... - schen
- Een prima idee en wil zeker een e... - brokie
Nieuwste documentatie artikelen
Nieuwste downloads
- Tekstverwerkers (04-02-2012)
- Phoca Gallery Slideshow Plugin (04-02-2012)
- PhocaGallery Slideshow Nivo (04-02-2012)
- PhocaGallery Content Plugin (04-02-2012)
- Phoca Gallery Simple Plugin (04-02-2012)
Joomla! gebruikersgroepen bijeenkomsten
- di 14 februari Gebruikersgroep regio Amsterdam
- ma 20 februari Gebruikersgroep regio Rotterdam
- di 28 februari Gebruikersgroep regio Zwolle
- ma 05 maart Gebruikersgroep regio Assen
- ma 05 maart Gebruikersgroep regio Arnhem & Nijmegen
- di 06 maart Gebruikersgroep regio Heerenveen
- di 06 maart Gebruikersgroep regio Enschede
- di 13 maart Gebruikersgroep regio Venlo
- di 20 maart Gebruikersgroep regio Rotterdam
- ma 02 april Gebruikersgroep regio Assen
Nieuwsbrief
Licentievoorwaarden
Donateurs: Rac de Vries




Gerelateerde artikelen