Zpět na portfolio
Bezpečnost webů Joomla

Backdoor a stored XSS v jednom incidente

Anonymizovaný případ, kdy byla kompromitována souborová i databázová vrstva Joomla webu.

Tento incident měl dvě propojené vrstvy. V kořenovém adresáři byly backdoory schopné nasadit další soubory a v databázi byl uložen JavaScript, který se opakovaně vkládal do stránek návštěvníků.

Proč nestačil jeden typ čištění

Výměna souborů by ponechala škodlivý databázový parametr. Naopak vymazání XSS by ponechalo mechanismus, který mohl později vložit další payload.

Výsledek

Po odděleném čištění webrootu a databáze jsme provedli kontrolu uživatelů, sessions, oprávnění a tajemství a ověřili chování obnoveného webu. Vstupní vektor nebylo možné z dostupné zálohy zpětně dokázat, proto jsme oddělili potvrzené důkazy od pracovních hypotéz.