Witam na blogu

michal_trzepizurWitam serdecznie na moim blogu. Mam nadzieję, że znajdziecie tutaj czasem wpisy, które was zainteresują i pomogą w rozwiązywaniu problemów z Joomla!. Przede wszystkim blog dotyczy systemu zarządzania treścią Joomla! i wszystkiego co z nim związane. Zapoznać się będzie można z najnowszymi komponentami i dodatkami. Pojawić się mogą również moje prywatne i mniej ciekawe wpisy ....

Zapraszam do lektury....

Subskrypcja

inside-rssinside-twitterinside-facebook
(4 głosów, średnia ocena 5.00 na 5)
Dzisiaj dzięki pracy jednej z forumowiczek forum.joomla.pl przedstawiam dodatek, dzięki któremu próba wyciągnięcia hasła administratora z CMS Joomla przy pomocy SQL Injection jest całkowicie bezskuteczna.
Autorem dodatku jest "jolaass". Posłużę się tutaj cytatem opisującym plugin:

"Po zapoznaniu się z materiałem przygotowanym przez @trzepiza na temat możliwości "dobrania" się do hasła administratora Joomla, przygotowałam odpowiedź w postaci plugina.
Ciekawski przy próbie przeczytania hasła spotyka się z właściwą odpowiedzią naszego "złośliwego" dodatku np. :"Spadaj na drzewo".
Oczywiście jest to jedna z opcji. Można w konfiguracji wpisać fałszywe hasło, które zaszyfrowane metodą Joomla będzie udawało prawdziwe.
Do wyboru jest również czyje hasła mają być ukrywane przy takiej próbie ataku: Super Administratorów, Wszystkich mających dostęp do panelu admina albo Wszystkich użytkowników.
Przy dużej liczbie użytkowników, ukrywanie wszystkich haseł może być dużym obciążeniem dla szybkości działania witryny.
Plugin podobnie potraktuje każdy kod, który będzie próbował wyświetlać hasła z tabeli jos_users.
Plugin został przetestowany przez @trzepiza w "trudnych" warunkach i spisał się dobrze. Załączam paczkę instalacyjną. Po zainstalowaniu - skonfigurować i włączyć.
Testowanie może polegać na umieszczeniu w dowolnej części strony kodu, który będzie usiłował wyświetlać hasło.
Zapraszam do testowania."

plgSpadaj.zip
i oczywiście zrzut ekranu pokazujący, że SQL Injection nie działa .. !

spadaj_sql



Komentarze  

 
+1 #1 Sun Pietro 2009-12-15 19:12
Świetna rzecz. Razem wykonaliście wspaniałą robotę :)
Cytować
 
 
+2 #2 Michał Trzepizur 2009-12-15 20:38
Dzięki - ale to bardziej Jola niż ja.. Jedyna moja zasługa, że dzięki mnie zainspirowana została do tak twórczej pracy.
Cytować
 
 
0 #3 Barbara 2010-03-29 01:22
Czy możemy umieścić pliki autorstwa "jolaass" na naszej stronie internetowej?.
Na marginesie: niezła robota :).
Cytować
 
 
0 #4 Michał Trzepizur 2010-04-01 22:24
witam, odpowiedź otrzymali Państwo na adres e-mail..

Pozdrawiam
Cytować
 

Dodaj komentarz


Kod antysapmowy
Odśwież

Online

Naszą witrynę przegląda teraz 12 gości