Челябинская обл. г. Миасс +7 922 637 8704 Адрес электронной почты защищен от спам-ботов. Для просмотра адреса в браузере должен быть включен Javascript.

/API/INDEX.PHP/V1/CONFIG/APPLICATION?PUBLIC=TRUE

Иногда в лологах встречается такой запрос: имя сайта./api/index.php/v1/config/application?public=true

Что делать? 

Запрос к эндпоинту /api/index.php/v1/config/application?public=true используется для эксплуатации известной уязвимости CVE-2023-23752 в системе управления контентом Joomla!.Описание проблемыЭта уязвимость относится к категории Improper Access Control (неправильный контроль доступа).

Она присутствует в версиях Joomla с 4.0.0 по 4.2.7.Суть проблемы: Добавление параметра ?public=true заставляет некорректно работающую систему маршрутизации Joomla считать запрос публичным. В результате API отдает данные без прохождения авторизации.Последствия: Неавторизованный злоумышленник может получить полный доступ к конфигурационному файлу сайта.

Это приводит к утечке критически важных учетных данных, включая логин и пароль от базы данных (в открытом виде), префикс таблиц, секретные ключи и настройки почтового сервера.

Что делать, если вы обнаружили этот запросЕсли вы увидели этот URL в логах своего веб-сервера (например, Nginx или Apache), это означает, что ваш сайт сканируют автоматизированные скрипты в поисках уязвимых систем.

  • Для защиты сайта выполните следующие шаги:Обновите Joomla!Уязвимость полностью устранена в официальных патчах. Обновите CMS до версии 4.2.8 или выше (а лучше до актуальной ветки Joomla 5.x).
  • Проверьте логи веб-сервераЕсли сервер вернул HTTP-ответ 200 OK на данный запрос, значит, произошла утечка конфигурации.
  • Немедленно смените пароль от базы данных и проверьте систему на наличие веб-шеллов или сторонних администраторов.
  • Если сервер вернул 403 Forbidden, 404 Not Found или 301/302 Redirect, атака не увенчалась успехом.
  • Ограничьте доступ на уровне сервераЕсли вы не используете Joomla API, вы можете заблокировать доступ к директории /api/ в файле .htaccess или конфигурации Nginx.