Иногда в лологах встречается такой запрос: имя сайта./api/index.php/v1/config/application?public=true
Что делать?
Запрос к эндпоинту /api/index.php/v1/config/application?public=true используется для эксплуатации известной уязвимости CVE-2023-23752 в системе управления контентом Joomla!.Описание проблемыЭта уязвимость относится к категории Improper Access Control (неправильный контроль доступа).
Она присутствует в версиях Joomla с 4.0.0 по 4.2.7.Суть проблемы: Добавление параметра ?public=true заставляет некорректно работающую систему маршрутизации Joomla считать запрос публичным. В результате API отдает данные без прохождения авторизации.Последствия: Неавторизованный злоумышленник может получить полный доступ к конфигурационному файлу сайта.
Это приводит к утечке критически важных учетных данных, включая логин и пароль от базы данных (в открытом виде), префикс таблиц, секретные ключи и настройки почтового сервера.
Что делать, если вы обнаружили этот запросЕсли вы увидели этот URL в логах своего веб-сервера (например, Nginx или Apache), это означает, что ваш сайт сканируют автоматизированные скрипты в поисках уязвимых систем.
- Для защиты сайта выполните следующие шаги:Обновите Joomla!Уязвимость полностью устранена в официальных патчах. Обновите CMS до версии 4.2.8 или выше (а лучше до актуальной ветки Joomla 5.x).
- Проверьте логи веб-сервераЕсли сервер вернул HTTP-ответ 200 OK на данный запрос, значит, произошла утечка конфигурации.
- Немедленно смените пароль от базы данных и проверьте систему на наличие веб-шеллов или сторонних администраторов.
- Если сервер вернул 403 Forbidden, 404 Not Found или 301/302 Redirect, атака не увенчалась успехом.
- Ограничьте доступ на уровне сервераЕсли вы не используете Joomla API, вы можете заблокировать доступ к директории /api/ в файле .htaccess или конфигурации Nginx.