SP Page Builder
Betroffen ist SP Page Builder von JoomShaper, eine weit verbreitete Erweiterung zum Gestalten von Seiteninhalten im Content-Management-System Joomla. Die Erweiterung prüft hochgeladene Dateien nicht ausreichend auf ihren Typ: Es fehlt eine wirksame Einschränkung, welche Dateiarten überhaupt auf den Server gelangen dürfen. Dadurch können Angreifer ohne Anmeldung und ohne gültige Zugangsdaten beliebige Dateien auf den Webserver übertragen – darunter auch Skriptdateien mit PHP-Code. Dieser Code lässt sich anschließend über den Webserver aufrufen und wird ausgeführt. Damit erreicht ein Angreifer die Ausführung eigenen Programmcodes auf dem Server und kann in der Folge die betroffene Website übernehmen, Inhalte manipulieren, Daten aus der Datenbank auslesen oder sich dauerhaft im System einnisten. Da die Erweiterung über das Internet erreichbare Websites betreibt und keine Vorbedingungen wie ein Benutzerkonto erforderlich sind, ist der Angriffsweg unmittelbar offen.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem, ob betroffene Systeme aus dem Internet erreichbar sind.