Papar Semua »

Papar Semua »

Papar Semua »

Papar Semua »

Papar Semua »

KATEGORI » ,

Serangan XSS pada Joomla 1.5.20

Joomla versi 1.5.20 (dan ke bawah) terdedah kepada serangan XSS (Cross Side Scripting)! Hal ini dilaporkan oleh salah seorang dari YGN Ethical Hacker Group melalui bukti videonya. (LIHAT VIDEO)

Walau bagaimanapun, Jeff Channell (seorang yang aktif dalam komuniti Joomla) telah berjaya mencari jalan penyelesaian sementara untuk mengatasi masalah ini. (LIHAT HALAMAN JEFF CHANNELL)

Ikuti langkah berikut untuk langkah penyelesaian ringkas ini:

1. Buka fail html.php (libraries/joomla/document/html/html.php) dan edit baris ke- 127 ini


function addHeadLink($href, $relation, $relType = 'rel', $attribs = array())
{
$attribs = JArrayHelper::toString($attribs);
$generatedTag = '<link href="'.$href.'" '.$relType.'="'.$relation.'" '.$attribs;
$this->_links[] = $generatedTag;
}

2. Buang baris kod yang bertanda di atas dan gantikan dengan kod ini



function addHeadLink($href, $relation, $relType = 'rel', $attribs = array())
{
$attribs = JArrayHelper::toString($attribs);
$generatedTag = '<link href="'.htmlspecialchars(html_entity_decode($href)).'" '.$relType.'="'.$relation.'" '.$attribs;
$this->_links[] = $generatedTag;
}

Tarikh Artikel: 12/11/2010 | Baca Selanjutnya »

KATEGORI »

Checklist Keselamatan SEBELUM anda install Joomla


Ada beberapa perkara penting yang harus dipertimbangkan sebelum anda install Joomla atau sebarang CMS lain ke dalam web server:

1. Pastikan setting (tetapan) berikut dibuat pada fail konfigurasi PHP (php.ini)

register_globals = off
Jika dibiar ON, penyerang boleh menghantar / menyuntik kod dengan pembolehubah (variable) untuk mendapatkan data anda.

magic_quotes_gpc = On
Jika dibiarkan ON, penyerang boleh menghantar kod serangan (malicious code) seperti kod suntikan SQL (SQL injection).

allow_url_fopen = off
Jika dibairkan ON, fungsi ini akan melayan fail dari luar seolah-olah ia datang dari dalam web server (local) pengguna. Walaupun ia berguna, ia sebenarnya membuka ruang untuk penyerang menghantar (memasukkan) dan melaksanakan kod yang datang dari web server asing. Dalam kebanyakan kes, ini adalah cara bagaimana web shells dan backdoors di masukkan ke dalam web server pelanggan. Jangan hidupkannya (on) melainkan ada extension/plugin (yang benar-benar kritikal) anda memerlukannya.

expose_php = off (default value = on)
Jika dibiarkan on, penyerang boleh mendapatkan banyak informasi berkenaan jenis platform (Sistem Operasi Komputer) dan perisian yang kita gunakan dalam web server. Mematikan fungsi ini walaupun bukan kritikal, akan mengurangkan risiko dengan melindungi maklumat web server anda daripada pengetahuan penyerang.

Sekiranya anda ingin membuat perubahan menyeluruh dalam web server anda, ubahsuai fail .htaccess dengan memasukkan kod seperti:

php_value name value

Sebagai contoh, jika anda ingin mengubah status off pada register_globals, maka masukkan kod:

php_value register_globals off

(nota: ubahsuai pada fail php.ini hanya akan membuat perubahan pada folder di mana fail itu berada sahaja)

2.  Pastikan database anda dilindungi katalaluan

Secara umumnya, semua CMS akan menggunakan pangkalan data (database) sebagai tempat menyimpan dan mengurus data. Pastikan username pengurus database anda BUKAN root. Ubahsuainya kepada username lain (root adalah nama default kebanyakan database).

Gunakan kombinasi aksara, nombor, atau perkataan khas untuk membina katalaluan. Jangan gunakan katalaluan yang biasa digunakan (password, P@55w0rd) atau sesuatu yang ada kaitan dengan diri atau syarikat anda (nombor telefon, tarikh lahir) kerana ia mudah diteka.

Bina akaun akses khas bagi pangkalan data CMS anda. Setiap pangkalan data dalam server database lazimnya boleh ditentukan siapa pengurusnya.

Tarikh Artikel: 12/08/2010 | Baca Selanjutnya »

KATEGORI »

Joomla Diceroboh? Sila semak checklist keselamatan ini

Checklist Keselamatan Instalasi Joomla

Sekiranya anda mengesyaki Joomla anda telah diceroboh; Semak sistem log web server anda untuk melihat aktiviti Joomla anda kebelakangan ini (KLIK PAUTAN INI untuk cara pengaktifan / muat turun fail log dari sistem cPanel). Dapatkan bantuan daripada mereka yang mahir untuk cara mengesan aktiviti luar biasa melalui bacaan log sistem.

Untuk mengurangkan risiko Joomla anda diceroboh, ikuti langkah-langkah (checklist) berikut:

1. Teras Joomla anda telah usang (anda guna Joomla versi lama).

Versi lama Joomla biasanya mempunyai banyak lompong (security vulnerabilities) yang mudah diceroboh. Login ke dalam sistem pengurusan Joomla anda (http://URLanda/administrator) dan lihat versi Joomla anda. Sekiranya versi Joomla anda telah usang, ikuti tutorial ini untuk cara naik taraf (upgrade) Joomla anda:

Upgrade Joomla (sedang dibangunkan)

Selain itu, anda juga boleh memasang (install) komponen tambahan ke dalam Joomla, khas untuk tujuan kemaskini Joomla. Antara komponen yang popular adalah Update Manager. Komponen ini akan memudahkan anda untuk mengemaskini versi Joomla dengan cara paling mudah!

2. Components / modules (Extensions) anda telah usang (outdated).

Ini adalah masalah biasa yang sering diabaikan oleh ramai pengguna Joomla. Semak components / modules Joomla anda dan pastikan ia adalah versi terkini (up to date). Semak halaman pembangunnya (addon's homepage) untuk maklumat keselamatan dan panduan kemaskini (upgrade).

3. Kesalahan konfigurasi (misconfigurations) yang membuka ruang pencerobohan:

- register_globals berstatus on dalam konfigurasi PHP's (php.ini) - ini akan membuka ruang untuk pencerobohan menggunakan serangan pembolehubah penceroboh (variable poisoning); pastikan ia OFF; (LIHAT CONTOH SERANGAN)

- allow_url_include berstatus on dalam konfigurasi PHP's - ini akan membuka ruang untuk kod asing (remote code) dimasukkan ke dalam kod skrip (scripts) anda; pastikan ia OFF;

- menggunakan nama jadual (table prefix) _jos. Walaupun mengubahsuainya tidak bermakna akan menghentikan serangan MySQL injections 100%, ia sekurang-kurangnya akan menyukarkan penyerang menceroboh. Ubah table prefix ini kepada sesuatu yang lebih unik; (Anda boleh gunakan TOOLS INI untuk mengubah table prefix anda)

- RG_EMULATION berstatus on dalam Joomla 1.0.* - ini menyebabkan register_globals berstatus on. Anda akan melihat amaran (warning) setiap kali anda login ke dalam sistem pengurusan Joomla. Anda boleh mematikannya (off) dengan menambah kod ini ke dalam fail configuration.php:

if(!defined('RG_EMULATION')) { define( 'RG_EMULATION', 0 ); }

» KLIK DI SINI untuk lihat beberapa lagi tips keselamatan

Tarikh Artikel: 12/08/2010 | Baca Selanjutnya »

KATEGORI » ,

Ubah username admin untuk keselamatan!

Anda berjaya install Joomla? Apa yang seterusnya? Antara perkara pertama yang anda harus pertimbangkan adalah untuk mengubah username admin...

Joomla secara umumnya akan dibekalkan dengan satu akaun pengurusan dengan login admin. Semasa proses instalasi Joomla, pengguna hanya dibenarkan untuk memilih katalaluan pengurusan tanpa pilihan menukar username (username admin akan diset secara otomatik).

Walaupun hal ini tampak tidak serius/penting; Sebenarnya ia menyebabkan sistem Joomla kita mudah diceroboh oleh orang luar! Menggunakan logik akal atau mungkin perisian khas (untuk memecah katalaluan), sistem Joomla sebenarnya amat mudah untuk diceroboh.

Untuk mengurangkan risiko pencerobohan ini, menukar nama umum admin adalah pilihan terbaik! Ikuti langkah-langkah berikut untuk mengubah username pengurusan admin anda:

Login ke dalam sistem pengurusan Joomla anda (http://URLanda/administrator)


Klik menu Site > User Manager


Klik pautan Administrator


Ubah username admin  kepada nama nama login pengurusan anda

Tarikh Artikel: 12/08/2010 | Baca Selanjutnya »

KATEGORI »

iNfo Keselamatan

Halaman ini akan membincangkan isu keselamatan Joomla

Tarikh Artikel: 11/30/2010 | Baca Selanjutnya »

Arkib Blog

Komentar Terkini

Artikel Terkini