Joomla Content Editor
Betroffen ist der Joomla Content Editor (JCE) von Widget Factory, eine weit verbreitete Editor-Erweiterung für das Content-Management-System Joomla. Die Erweiterung prüft Zugriffsrechte an einer entscheidenden Stelle nicht ausreichend: Es lassen sich neue Editor-Profile anlegen, die auch nicht angemeldeten Besuchern gelten. Ein Angreifer kann sich auf diesem Weg selbst die Rechte einräumen, die er für den nächsten Schritt braucht – nämlich das Hochladen eigener Dateien. Lädt er dabei PHP-Code auf den Webserver, kann dieser anschließend ausgeführt werden. Damit erlangt der Angreifer die Möglichkeit, beliebigen Code im Kontext der Website auszuführen, was praktisch der Übernahme der betroffenen Joomla-Installation entspricht. Da für den Angriff keine gültigen Zugangsdaten erforderlich sind und die Erweiterung über das Internet erreichbar ist, genügt der reine Netzzugriff auf die Website.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.