首页 > 传媒 > 关键词  > 高危漏洞最新资讯  > 正文

Joomla曝高危0Day漏洞,无需用户登陆就能触发

2015-12-16 10:24 · 稿源: 站长之家用户

12月15日,网络安全人员再一次在黑产面前遭到重挫。

距离Joomla上次被曝出高危SQL注入漏洞仅仅不到两个月,Joomla再一次被曝存在远程代码执行0Day漏洞。随后,Joomla安全团队紧急救火,发布了新的版本及安全补丁。据了解,受影响的Joomla版本从1.5到3.4都囊括在内。

北京时间15日早上,Sucuri Blog发布了Joomla漏洞的消息。消息一出,就引起了全球安全领域的关注,这主要是两方面的原因:

一方面,Joomla是全球排名前三的内容管理系统(CMS),仅次于WordPress之后,占据了大约10%的全球市场份额。相比WordPress,因为有丰富的模板系统、表现力强,还支持各种个性化定制,Joomla在全球有大量的铁杆粉丝。比如,全球知名的电子商务服务商ebay,欧洲第三大汽车公司标志,都是Joomla的客户。

另一方面,Joomla漏洞在官方发布升级版和补丁之前,已经在各种地下黑色产业链中流传了一段时间,并且已经有不少网站被黑客拿下。现在看来,在这段时间中,全球有多少网站、多少用户的信息和账户安全受到威胁,损失的严重性恐怕一时间还难以全部统计清楚。虽然现在官方已经发布了比较新版本和修复补丁,不过鉴于漏洞的修复有一个收敛的过程,所以漏洞的风险必然还会再持续相当一段时间。

百度安全实验室在首先时间对漏洞进行了跟进和分析,发现这类0Day漏洞的危害极大:一是不需要用户登陆就可以触发,二是漏洞跨越的版本时间非常长,目前尚不能确定漏洞发现的时间,三是常规的关键词代码审计,并不能很好地发现此类漏洞。这就意味着,网站的风险级别直接大幅上升了。

在中国,虽然使用Joomla的网站并不是很多,但是经过检测,百度云安全的泰坦团队发现,在中国的备案网站中,有超过1100个域名可能受到Joomla漏洞影响。这其中,企业和个人站长是受害的重灾区,超过530个企业的网站存在漏洞利用的风险,而个人站长、事业单位、政府机关和社会团体的网站也有不少受到了影响。

(图注:在受Joomla 0Day漏洞影响的网站中,78%是各种类型的企业网站 数据来源:百度云安全泰坦团队)

鉴于漏洞的影响面广、危害严重,并且漏洞很容易被触发,所以百度云安全在首先时间启动了“0Day防御”计划。目前,百度云加速、百度安全宝都已经针对所有漏洞利用方式增加了防御规则,能够对用户的网站进行防护。安全专家建议,用户应尽快升级官方补丁,或者升级到比较新版本的Joomla。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • 玩家齐赴技嘉AORUS DAY山城之约,RTX 50“嘉”速营奏响电竞狂想曲

    技嘉AORUS DAY玩家体验会在重庆千极演艺中心举办,聚焦RTX50系列显卡性能展示。英伟达与技嘉代表分享了Blackwell架构、第四代RT Core与第五代Tensor Core的技术突破,支持DLSS4多帧生成与全光线追踪,显著提升游戏画质与流畅度。现场通过《黑神话:悟空》《三角洲行动》等热门游戏演示,展现高帧率与AI渲染优势。动捕体验区结合RTX5090显卡实时生成角色动画,凸显AI算力与图形融合能力。活动还涵盖NVIDIA App功能升级与玩家互动环节,通过集章抽奖、Cosplay表演营造电竞狂欢氛围,彰显硬件性能与玩家社区的热情结合。

  • 2025NIO Day启幕,蔚来携手天猫共探全生态合作新篇章

    蔚来NIO Day 2025于9月20日在杭州举行,以“生长之光”为主题。活动发布全新高端大六座纯电SUV ES8,凝聚十年技术积累,引领纯电时代。同时宣布与阿里巴巴达成生态合作,入驻天猫汽车,共同探索以用户为核心的汽车服务新模式,推动行业从出行工具向生活方式载体转型。

  • 曝苹果招募全球研究员 发现iPhone漏洞最高赏金50万美元

    苹果现已开放2026年安全研究设备计划(SRD)申请,邀请全球各地资深安全研究人员参与,为其提供解锁版iPhone,发现漏洞最高奖金可达50万美元。 据报道,SRD并非鼓励越狱,而是为获批研究人员提供特别版本的解锁iPhone,用于合法深入测试iOS系统安全。 该计划旨在让专家在受控环境中探索系统底层,帮助苹果提前发现并修复漏洞。申请已于2025年9月开放,将在10月31日截止。

  • 0卡顿!vivo Origin OS 6官宣:行业首发三大流畅底层技术!

    vivo于9月24日宣布OriginOS 6系统将于10月10日正式发布,主打“0卡顿”流畅体验。系统通过三大底层技术突破:超核计算技术智能调度资源,优先保障重要任务流畅度;双渲染架构分别处理日常操作与重负载场景,优化显示性能;光子存储技术提升内存读写效率,解决DMA盲区问题。官方测试显示,在高温环境下连续启动多轮应用仍保持0卡顿。新系统将由vivo X300系列首发,旧机型适配计划同步公布。

  • 微算法科技(NASDAQ MLGO)创新基于账户加权图与后量子密码学的区块链

    区块链技术凭借去中心化与全网共识机制展现巨大潜力,但单节点性能限制其交易处理能力,且量子计算威胁传统加密体系。微算法科技(MLGO)提出创新方案,通过账户加权图模型动态分片,结合格密码学提升并行处理与量子安全。该技术优化跨片通信,采用后量子签名算法,支持双链架构平滑过渡,在金融、供应链、元宇宙等场景实现高效扩展与隐私保护,为Web3.0奠定安全�

  • 校园出行新宠!绿源Moda60:大学生的百变智能坐骑,颜值能打还耐用

    绿源电动车推出专为大学生设计的Moda60电动摩托车,主打个性化与实用性。产品支持DIY透明车窗和面板更换,提供多种配色选择,满足审美需求。配备液冷电机、TCS防侧滑系统等核心部件,续航达70公里,安全耐用。智能系统支持远程操控、实时定位等功能,并配备15L储物空间和USB接口。以中等价位提供高端配置,成为校园出行新宠,重新定义校园交通方式。

  • 腾讯云大数据TBDS重磅升级,助力金融行业构建Data+AI一体化数智新范式

    腾讯云在腾讯全球数字生态大会上宣布,其大数据平台TBDS面向AI时代完成重磅升级。此次升级聚焦“数据与AI一体化”,旨在为金融机构提供兼具数据工程与数据科学能力的综合平台,打破传统数据处理与智能应用间的壁垒。新TBDS通过多模湖仓平台、WeData数智开发治理平台及DataAgent数据智能即服务构成核心架构,实现数据存储、管理、开发、治理与运维全面智能化。平台支持多模数据统一汇聚、异构计算负载调度,并显著提升数据开发到模型上线的全链路效率。在金融场景中,新TBDS已应用于信贷自动审批等业务,帮助机构提质增效。未来,腾讯云TBDS将持续发挥专业化与智能化优势,助力金融行业加速数字化转型。

  • 通勤路上的“颜值担当”?绿源Moda60:职场新人的第一辆智能电摩

    绿源Moda60电动摩托车于2025年9月上市,专为职场新人设计。它兼具高颜值与实用性,续航达70公里,支持智能操控与个性化定制。配备4G模块实现远程控制,安全系统包括双碟刹和防侧滑功能。舒适座垫与减震系统提升骑行体验,超大储物空间满足通勤需求。完美融合效率与时尚,成为都市通勤的理想选择。

  • 腾讯云大数据升级Data+AI能力体系,构建AI-Ready的数据智能平台

    9月17日,腾讯云在数字生态大会上宣布升级大数据产品矩阵Data+AI能力体系,覆盖底层架构、数据平台、数据应用全流程,助力企业应对数据治理、多模态融合与智能化应用等挑战。通过云原生架构、Data+AI一体化和Agent增强,推出TCLake智能数据湖、流湖引擎和企业级搜索ES,提升数据处理效率与智能化水平。WeData平台升级为端到端一体化Data+AI平台,打通数据接入、治理、建模、训练到推理全链路。引入AI+Agent能力,通过Data Agent和ChatBI等创新实践,将智能能力融入数据使用各环节,助力企业释放数据价值,形成差异化AI竞争力。

今日大家都在搜的词:

热文