Ciao a tutti.
Abbiamo verificato che in certe circostanze, l'installazione di certi
plugin per Joomla che l'utente finale può fare da sé può aprire problemi
di sicurezza.
In sostanza l'utente, da remoto, se entra come amministratore, può
assumere gli stessi privilegi dell'utente di apache e di converso agire
tanto sui file di /var/www quanto sui processi quanto con tentativi su.
Se c'è un joomla attivo su un sistema e il sistema è dell'utente chi se ne frega, ma che accade se sono tanti joomla e utenti su un sistema ?
Dobbiamo ancora vedere se questo è concesso solo al superamministratore, o anche all'amministratore, ma ci interessa comunque avere più joomla attivi sui quali la gente faccia le cose da sé con i plugin per la gestione dei file e perché non vorremmo
aprire porte ssh, mettere in piedi vpn o peggio che mai ftp, insomma
eviteremmo volentieri cose complicate o limitazioni degli accessi a firewall o cose fragili di fronte a un brute force attack.
Sapete qualcosa di queste problematiche ? Me le confermate ?
Stavamo pensando anche ad ambienti chroot o a più macchine virtuali
joomla (apache + php + file, db comune da un'altra parte). Sapete di solito come fanno i fornitori di servizio a dare le cose in sicurezza ? Oppure è solo paranoia.
Grazie e ciao.
Ezio.





