В Joomla! 3.8.0 устранены серьезные уязвимости

В Joomla! 3.8.0 устранены серьезные уязвимости

В Joomla! 3.8.0 устранены серьезные уязвимости

Разработчики Joomla! выпустили версию 3.8. В ней, помимо новых функциональных возможностей, устранены две серьезные уязвимости, способные привести к компрометации конфиденциальной информации пользователей.

Первая из брешей (CVE-2017-14596) затрагивает плагин LDAP Authentication, существует благодаря экранированию в модуле аутентификации и может привести к раскрытию имени пользователя и пароля. Ей подвержены версии Joomla! от 1.5.0 до 3.7.5.

Вторая уязвимость (CVE-2017-14595) возникает из-за логической ошибки в SQL-запросе, способна привести к раскрытию текстов статей, когда эти статьи находятся в заархивированном состоянии. Затронутые версии находятся в диапазоне 3.7.0 - 3.7.5.

Из улучшений движка можно отметить:

  • Новую систему маршрутизации – позволяет пользователям получить больше контроля над структурой URL-адресов, теперь есть возможность удаления идентификаторов из URL-адресов.
  • Слой совместимости с Joomla! 4.
  • Улучшенную установку демо-данных.
  • Поддержку криптографической библиотеки Sodium (Sodium Encryption Support).
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

За 10 лет Google, Apple и Meta* слили властям США свыше 3 млн аккаунтов

Согласно результатам исследования швейцарской компании Proton, в период с 2014 года по 2024-й объемы пользовательских данных, которыми техногиганты делятся с американскими властями, возросли в 6-7 раз.

Количество аккаунтов Google, раскрытых правительству США, увеличилось на 530%. У Apple этот показатель возрос на 621%, у Meta / Facebook (в России признаны экстремистскими и запрещены) — на 675%.

 

Суммарно за 10 лет три ИТ-компании с глобальным присутствием слили таким образом 3,16 млн учетных записей юзеров. И это без учета запросов на предоставление данных в рамках американского закона «О надзоре за иностранными разведками» (FISA), которые обязательны для исполнения и обычно держатся в секрете.

 

Запрашивать информацию о частных лицах у техногигантов удобно: такие компании получают доход от трекинга пользователей, широко представлены в Сети и не стремятся вводить шифрование, способное подорвать их бизнес-модели.

Мониторинг цифровой жизни юзеров позволяет составлять детальные профили, которые и передаются по запросу властям, а также тем, кто платит, к примеру, рекламодателям.

*признана экстремистской и запрещена в России

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru