<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Joomla 3.7萬個插件里,這個被遺忘的擴展讓黑客躺賺

      0
      分享至

      2024年,全球仍有超過270萬個網站運行Joomla。這個數字背后藏著一個反直覺的事實:其中近40%的站點,安裝著從未被啟用的擴展。

      安全研究員Shamini Nirodya最近披露的案例,把這個問題捅破了。她在審計一套企業級Joomla系統時,發現了一款文件共享插件——沒人記得它為什么存在,也沒人負責維護它。

      它就像租來的辦公室里,前任租客留下的備用鑰匙。你不知道它開哪扇門,但鎖匠知道。

      被遺忘的代碼比漏洞更危險

      Nirodya的排查從一次常規掃描開始。系統日志顯示,某個`/administrator/components/com_fileshare/`路徑下存在異常訪問請求。追溯后發現,這款插件在2021年被臨時安裝,用于一次跨部門文件傳輸項目。

      項目結束后,沒人卸載它。更糟的是,它從未進入任何資產清單。

      Joomla生態的殘酷現實是:核心系統有自動更新,但第三方擴展完全依賴管理員手動管理。官方擴展目錄(JED)收錄了超過3.7萬個插件,其中約15%已被標記為"停止維護"或"存在已知漏洞"。

      這款文件共享插件的問題清單包括:未限制文件上傳類型、缺乏身份校驗的API端點、以及一個可繞過管理后臺的RCE(遠程代碼執行,Remote Code Execution)漏洞。CVE編號顯示,該漏洞在2022年就被公開披露,補丁發布于同年6月。

      但補丁從未被應用——因為沒人知道這里還有個插件。

      自動化攻擊的狩獵邏輯

      Nirodya還原了攻擊者的行為路徑。這不是定向滲透,而是典型的"廣撒網"模式。

      攻擊腳本首先批量掃描Joomla站點的特征指紋:特定的HTTP響應頭、默認路徑的元數據泄露、以及擴展目錄的公開接口。一旦匹配成功,腳本會交叉比對已知漏洞數據庫(如ExploitDB和CVE Details)。

      整個過程不需要人工干預。從發現目標到嘗試利用,平均耗時不到4秒。

      「如果端點存在,它就是攻擊面。」Nirodya在報告中寫道,「啟用狀態根本不重要。只要文件還在服務器上,URL還能響應,漏洞就活著。」

      這款插件的RCE漏洞允許攻擊者通過構造特定的POST請求,在服務器任意路徑寫入WebShell。Nirodya的蜜罐捕獲到的攻擊載荷顯示,入侵者主要將其用作跳板:部署加密貨幣挖礦程序、植入反向代理工具,或進一步橫向移動至內網。

      最諷刺的是,由于插件本身未被使用,它的異常流量從未觸發任何業務監控告警。

      防御方的結構性盲區

      這個案例暴露的不僅是技術漏洞,更是流程失效。

      多數企業的Joomla站點采用"核心更新+擴展不管"的策略。安全團隊的注意力集中在活躍功能上,廢棄代碼被默認為"無害殘留"。但現代攻擊面管理(Attack Surface Management, ASM)的理念恰恰相反:任何未被清點的資產都是負債。

      Nirodya建議的修復方案分為三層。第一層是清點:通過文件系統哈希比對或Joomla后臺的"擴展→管理"界面,識別所有已安裝組件,并與實際業務需求交叉驗證。第二層是隔離:對暫時無法卸載的遺留插件,至少通過.htaccess或Web應用防火墻(WAF)規則阻斷其端點訪問。

      第三層最關鍵——建立擴展的生命周期臺賬。包括安裝時間、責任人、業務目的、以及退役計劃。這個流程在敏捷開發環境中常被犧牲,但代價往往由安全團隊事后承擔。

      「我們花了兩周排查入侵源頭,」Nirodya引用一位客戶的反饋,「最后發現是個三年前就該刪掉的測試插件。攻擊者找到它只用了兩分鐘。」

      你的代碼庫里,有多少個"從未啟用"的擴展還在自動回復HTTP 200?

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      中央官宣,基本養老金調整有望,去年2%,今年能與去年持平嗎?

      中央官宣,基本養老金調整有望,去年2%,今年能與去年持平嗎?

      孤城落葉
      2026-04-06 21:42:03
      湖人難以避免被橫掃?詹姆斯也出戰成疑,雷霆輪休二當家提前留力

      湖人難以避免被橫掃?詹姆斯也出戰成疑,雷霆輪休二當家提前留力

      謝說籃球
      2026-04-07 16:38:46
      中國正式向全世界宣告,解放軍打日本不用獲得任何人的同意授權

      中國正式向全世界宣告,解放軍打日本不用獲得任何人的同意授權

      紀中百大事
      2026-04-07 14:49:55
      8換1!交易首秀!NBA榜眼即將手撕火箭

      8換1!交易首秀!NBA榜眼即將手撕火箭

      籃球實戰寶典
      2026-04-06 22:00:22
      我靠“抄襲”年入80萬,你可能對努力一無所知

      我靠“抄襲”年入80萬,你可能對努力一無所知

      流蘇晚晴
      2026-03-29 16:30:54
      日網曝中國女護士拍上班vlog泄露病患信息!被拍攝的日本醫院發聲明致歉!

      日網曝中國女護士拍上班vlog泄露病患信息!被拍攝的日本醫院發聲明致歉!

      東京新青年
      2026-04-06 18:04:27
      我的媽呀!梁靜茹怎么會變成這樣?好像那藝娜啊!

      我的媽呀!梁靜茹怎么會變成這樣?好像那藝娜啊!

      動物奇奇怪怪
      2026-04-07 16:40:51
      中國要做好最充足的打算:一旦俄羅斯打贏了,我們或要做三件事

      中國要做好最充足的打算:一旦俄羅斯打贏了,我們或要做三件事

      犟種美食
      2026-04-07 14:35:09
      說戒煙就戒煙?醫生:能成功戒煙的男人,都藏著4種“可怕”特質

      說戒煙就戒煙?醫生:能成功戒煙的男人,都藏著4種“可怕”特質

      熊貓醫學社
      2026-04-07 11:30:03
      伊朗最高領袖發聲

      伊朗最高領袖發聲

      第一財經資訊
      2026-04-07 09:07:21
      王勵勤下定決心,4大老將可逐步放棄,重點培養新生代為時不晚

      王勵勤下定決心,4大老將可逐步放棄,重點培養新生代為時不晚

      不似少年游
      2026-04-07 17:05:47
      黃一鳴被限高,銀行卡全凍結,靠女兒也救不了,每月苦還十幾萬

      黃一鳴被限高,銀行卡全凍結,靠女兒也救不了,每月苦還十幾萬

      一盅情懷
      2026-04-06 15:41:29
      10萬億窟窿!比恒大更坑的民企來了,曾力壓許家印,位居第一

      10萬億窟窿!比恒大更坑的民企來了,曾力壓許家印,位居第一

      孤單是寂寞的毒
      2026-03-04 15:38:03
      特朗普已做好開戰準備?王毅曾警告:中美一旦沖突,結局只有一個

      特朗普已做好開戰準備?王毅曾警告:中美一旦沖突,結局只有一個

      梁訊
      2026-04-07 18:03:54
      “結婚20年還一起洗澡”!被母親怒斥有病,一山西女子發帖引熱議

      “結婚20年還一起洗澡”!被母親怒斥有病,一山西女子發帖引熱議

      火山詩話
      2026-04-07 06:44:38
      一路走好!清明假期剛過完,已有4位名人離世,最大86歲 最小僅26

      一路走好!清明假期剛過完,已有4位名人離世,最大86歲 最小僅26

      潮鹿逐夢
      2026-04-07 12:33:18
      東西部對陣基本確定!雷霆騎士成季后賽最大贏家,掘馬、綠尼互撕

      東西部對陣基本確定!雷霆騎士成季后賽最大贏家,掘馬、綠尼互撕

      你的籃球頻道
      2026-04-07 16:02:01
      回顧:2012年山東一對新人蜜月被害,破案后新郎父親說:怎么是你

      回顧:2012年山東一對新人蜜月被害,破案后新郎父親說:怎么是你

      歷來都很現實
      2024-08-10 21:00:11
      國防科技大學歷任校長

      國防科技大學歷任校長

      祁州校尉
      2026-04-05 17:30:05
      首鋼外援辱罵主帥許利民,NBA中鋒加入戰局,太拿村長不當干部了

      首鋼外援辱罵主帥許利民,NBA中鋒加入戰局,太拿村長不當干部了

      姜大叔侃球
      2026-04-07 11:20:13
      2026-04-07 19:47:00
      摸魚算法
      摸魚算法
      致力于用最前沿的AI技術,換取更多發呆時間的三十歲青年。
      851文章數 9關注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      英媒:伊朗最高領袖病重昏迷 無法參與任何國家決策

      頭條要聞

      英媒:伊朗最高領袖病重昏迷 無法參與任何國家決策

      體育要聞

      官宣簽約“AI球員”,這支球隊被罵慘了...

      娛樂要聞

      女首富陳麗華離世 被曝生前已分好遺產

      財經要聞

      10萬億財政轉移支付,被誰拿走了?

      汽車要聞

      不止是大 極狐首款MPV問道V9靜態體驗

      態度原創

      教育
      時尚
      藝術
      家居
      本地

      教育要聞

      高校官宣:教師,沒有“非升即走”!

      楊超越之后,全網頭像錦鯉的C位被她搶走了

      藝術要聞

      美麗風光看不盡

      家居要聞

      雅致愜意 感知生活之美

      本地新聞

      跟著歌聲游安徽,聽古村回響

      無障礙瀏覽 進入關懷版