XSS-уязвимости в Joomla грозят RCE миллионам сайтов (патч уже доступен)

XSS-уязвимости в Joomla грозят RCE миллионам сайтов (патч уже доступен)

XSS-уязвимости в Joomla грозят RCE миллионам сайтов (патч уже доступен)

В CMS-системе Joomla выявлены возможности межсайтового скриптинга, позволяющие удаленно выполнить на сайте сторонний код. Обновления с патчем уже вышли, пользователям рекомендуется их установить.

Виновником появления проблемы, зарегистрированной как CVE-2024-21726, является компонент ядра, отвечающий за фильтрацию контента. Неадекватная очистка позволяет через XSS внедрять на сайты скрипты, которые будут воровать данные посетителей, награждать их зловредами, выполнять редирект.

По словам авторов находки — экспертов швейцарской SonarSource, эксплойт в данном случае можно провести, убедив админа совершить переход по вредоносной ссылке. Команда Joomla оценила степень угрозы как умеренную.

Уязвимости подвержены сборки CMS с 3.7.0 по 3.10.14-elts, с 4.0.0 по 4.4.2, а также все прежние выпуски в ветке 5.0. Патч включен в состав апдейтов 3.10.15-elts, 4.4.3 и 5.0.3.

В настоящее время Joomla используют 1,7% сайтов в интернете. Доля невелика, однако в при общей численности свыше 2 млрд это миллионы площадок, потенциально уязвимых к скриптовым инъекциям.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Полный uBlock Origin снова работает в Edge на Android — но с трюком

Пользователи Microsoft Edge на Android, похоже, могут снова установить полноценный блокировщик рекламы uBlock Origin. Тот самый — не Lite-версия и не урезанный вариант. Только придётся немного «поплясать с бубном».

В марте прошлого года Microsoft добавила в Edge на Android поддержку расширений.

Тогда среди доступных был и uBlock Origin, но довольно быстро его убрали из каталога. Сейчас он снова начал появляться у некоторых пользователей.

Об этом сообщили аналитик @Leopeva64 в X (бывший Twitter) и пользователи Reddit. Расширение замечено в Dev-версии Edge, но некоторые утверждают, что оно доступно и в стабильной сборке. Правда, не у всех.

Как включить — если не видно

Если у вас расширение не отображается, есть простой способ «вызвать» его. Работает неофициально, но проверенно:

  1. Перейдите в Настройки Edge.
  2. Откройте раздел Языки → Языки приложения.
  3. Добавьте китайский язык через поиск и переместите его на первое место в списке.
  4. Перезапустите Edge и зайдите в раздел Расширения — uBlock Origin должен появиться.
  5. Включите его.
  6. Верните нужный язык обратно — расширение останется активным.

Да, временно интерфейс станет китайским, но расширение можно будет включить и оставить.

Как долго этот способ будет работать — неизвестно. Всё зависит от перехода Chromium на новый стандарт Manifest V3, который может сломать совместимость с классическим uBlock Origin. Пока есть возможность — стоит воспользоваться.

Если давно ждали нормального блокировщика рекламы на телефоне — момент как раз подходящий.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru