Backdoor a stored XSS v jednom incidente
Anonymizovaný případ, kdy byla kompromitována souborová i databázová vrstva Joomla webu.
Tento incident měl dvě propojené vrstvy. V kořenovém adresáři byly backdoory schopné nasadit další soubory a v databázi byl uložen JavaScript, který se opakovaně vkládal do stránek návštěvníků.
Proč nestačil jeden typ čištění
Výměna souborů by ponechala škodlivý databázový parametr. Naopak vymazání XSS by ponechalo mechanismus, který mohl později vložit další payload.
Výsledek
Po odděleném čištění webrootu a databáze jsme provedli kontrolu uživatelů, sessions, oprávnění a tajemství a ověřili chování obnoveného webu. Vstupní vektor nebylo možné z dostupné zálohy zpětně dokázat, proto jsme oddělili potvrzené důkazy od pracovních hypotéz.