22.
srpna
2008
|
|
Dlouho jsem zvažoval jestli takovýto přímý návod zveřejnit nebo ne. Nakonec jsem se rozhodl kladně z důvodu, že většina lidí co Joomla používá, nemá o technické stránce věci ani ponětí. Hacking považují za cosi mýtického a technicky velmi náročného. Tento návod demonstruje, jak může být takováto věc jednoduchá, zvládne ji i dítě školního věku bez základních znalostí programování či hackování (postačí umět hledat na google). Následující příklad hacku využívá chybně naprogramované části jádra Joomla sloužící pro reset hesla. Tato chyba je v současné verzi 1.5.6 již odstraněna, prakticky jsem ji úspěšně testoval na verzích 1.5.0 a 1.5.1.
1. zadejte do prohlížeče: http://www.priklad.cz/index.php?option=com_user&view=reset&layout=confirm 3. Zvolte si vlastní heslo pro ADMIN Nyní se můžete přihlásit do backendu jako administrátor.
Nepředpokládám, že by někdo na svém webu ještě provozoval tyto staré verze Joomla, ale pokud je provozuje, doufám že se vážně zamyslí a začne si svou Joomla pravidelně aktualizovat,
případně si o tomto problému něco nastuduje. Joomla je extrémě rozsáhlý
a funkční systém, a je v podstatě nemožné ho tvořit bez chyb. I
programátoři jsou jenom lidi a v desetitisících řádkách kódu se může
čas od času chyba objevit. Navíc ruku na srdce, žádný systém není bez chyb. Důležité je to, že vývojáři Joomla takovéto chyby okamžitě odstraňují a vydávají aktualizace.
Na uživatelích je tyto aktualizace sledovat a udržováním aktuálního
stavu předcházet problémům s hacknutýma stránkama. Samozřejmě jen
aktualizací Joomla jádra nekončí administrace tohoto systému, je to
daleko složitější a vydalo by to na další článek. Je to ale prostě
absolutní základ, kdo není schopen si udržovat Joomla aktuální, neměl
by tvořit webové stránky. |


**** jsem měl na první pokus. Ještě, že všechny ostré instalace jsou aktualizované.
Vůbec o tom samozřejmě nevěděli, protože to pro ně dělala externí firma.
Co je špatně - to, že někdo informuje o chybě nebo to, že to někdo zneužije... To by TV NOVA vůbec nemohla vysílat správy - loupeže, krádeže, vraždy - samé návody co a jak udělat.
Osobně jsem si návod vyzkoušel na vlastních stránkách, vyděšen, že to opravdu funguje, pak zase sklidnil, protože oprava ve verzi 1.5.6 funguje také. A Google mi našel diskusní skupinu, kde se hackeři domlouvají na správném postupu jak to lze použít. Samozřejmě, vše v úplné počestnosti na //localhost :grin :grin
Podle mě - informace o jednoduchosti zneužití kódu je pro mě to nejdůležitější a článek splnil svůj význam. Alespoň za mě díky za info!
**** = ???? pro ctenare toho clanku...
ale staci zagooglit a tajnej kód je na svete