| Waarom Webwereld voor onnodige paniek heeft gezorgd |
|
|
|
| Internet Nieuws |
|
Wat de relatie tussen deze phishingaanvallen en Joomla is wordt pas aan het eind van het artikel duidelijk. De webontwikkelaar van de website VdVeenusacars.nl, Xqlusive komt aan het woord en geeft aan dat de website op een oudere versie van Joomla draait:
Een voorbarige conclusie?Bij navraag bleek de betreffende website op Joomla 1.0.15 te draaien, inderdaad een oudere versie van Joomla, maar dat deze onveilig zou zijn is nieuw voor mij. In het artikel worden tevens twee andere sites met hetzelfde probleem genoemd, wonderbaarlijk genoeg geen Joomla websites zover na te gaan. Is de conclusie dat Joomla de oorzaak van de phishingaanvallen was dan niet wat voorbarig? Ik besloot een email te sturen naar de redactie van webwereld met daarin mijn mening en bevindingen. “Wellicht zijn het wel verkeerde server instellingen aan de zijde van de hosting om maar wat te noemen.” opperde ik, met tevens het verzoek het titel en artikel aan te passen of te nuanceren. Joomla of onveilige hosting?Ondertussen hadden meer Joomla vrienden het artikel gelezen en in de diverse Skype chats kwamen we al snel tot de conclusie dat er tussen de drie genoemde sites een heel andere verband is dat niet in het artikel vermeld is. De genoemde sites zijn allemaal gehost op dezelfde server bij een webhoster. Het begon er dus steeds meer op te lijken dat er inderdaad wat mis was met de hosting. Ronald Pijpers opperde in de reacties op het artikel al:
Een map op 777 zetten zou bij de juiste hosting instellingen nooit nodig hoeven zijn. Waarom deze instelling verkeerd is legt Nicholas K. Dionysopoulos (maker van de populaire Joomla extensie Akeeba Backup) uit in het Engelstalige artikel '777: The number of the beast'. Kortom, met elk willekeurig systeem waarbij mappen op 777 zijn gezet is dit mogelijk, niet alleen bij Joomla. Reactie en vervolgartikel van webwereldOndertussen ontving ik per mail ook een reactie van webwereld: “Door jouw reactie én die van anderen zijn we toch eens verder gaan graven. Er komt een follow-up artikel aan.” Ik zou het persoonlijk andersom gedaan hebben maar men was er in ieder geval mee bezig. Even later verscheen op de website van webwereld dan ook het vervolgartikel 'ING-phishingaanval ook geholpen door hostingfout' In het artikel is op te maken dat de webbouwer opnieuw is gebeld en er een aantal nieuwe zaken naar voren komen.
Zorg voor de juiste hosting en instellingenHet blijkt dus niet zozeer een specifiek Joomla probleem te zijn maar eerder het gebruik van verkeerde instellingen voor de server en mappen op de server zelf. Joomla is wellicht gebruikt om daarin bestanden te plaatsen, iets dat met meerdere systemen mogelijk is. Je hosting provider kan dit soort problemen vermijden door het gebruik van suPHP (zie daarvoor ook het eerder genoemde artikel '777: The number of the beast'). Mocht dat niet gebruikt worden is het van belang dat je de bestandsrechten van je server op de juiste manier instelt, lees meer daarover in onze documentatie. Vuistregel is dat je nooit mappen op 777 moet instellen. Leidt een Joomla lek dus voor phishingaanvallen?Nee, er is geen direct verband tussen Joomla en deze phishingaanvallen. Joomla is wellicht gebruikt als middel om verkeerde bestanden op een niet goed ingestelde server te plaatsen, iets dat de hosting provider en anders de webbouwer hadden moeten voorkomen. Wel blijft het belangrijk dit goed in de gaten te houden, helaas zijn er bijvoorbeeld Joomla extensies die bij installatie mappen op 777 zetten. Brian Teeman is de laatste weken bezig om deze extensies uit de Joomla Extensions Directory te laten verwijderen. Webwereld heeft helaas voor onnodige onrust gezorgd onder vele Joomla - en door het vervolgartikel onder TYPO3 - gebruikers. Wel kunnen we webwereld bedanken voor het feit dat iedere CMS gebruiker eens kritisch naar zijn webhosting en bestandsrechten gaat kijken, althans we mogen hopen van wel! Source: feeds.joomlacommunity.eu |
Gevonden worden op trefwoorden in zoekmachines met zoekmachine optimalisatie! Gratis vooronderzoek, no cure, no pay! Lees verder >>> |