Сообщество строителей сайтов на Joomla + Gridbox

Gridbox 3.0 уже вышел — как безопасно обновиться

Личный кабинет

Критическое обновление безопасности Gridbox 2.20.2

Gridbox 2.20.2 — это критическое обновление безопасности, которое устраняет все проблемы безопасности, выявленные в ходе недавнего независимого аудита, проведённого Филом Тейлором из mySites.guru. На протяжении всего процесса мы тесно сотрудничали с исследователем, сообщившим о проблемах, чтобы расследовать обнаруженные уязвимости, подтвердить корректность исправлений и укрепить Gridbox от смежных векторов атак.


Помимо устранения выявленных уязвимостей, этот выпуск включает дополнительные улучшения безопасности, направленные на повышение общей защищённости платформы. Перед публичным релизом Gridbox 2.20.2 обновлённая сборка была предоставлена исследователю для независимой проверки, чтобы убедиться, что все сообщённые проблемы были полностью решены.


Поскольку этот релиз содержит критические исправления безопасности, мы настоятельно рекомендуем всем пользователям Gridbox немедленно обновиться до версии 2.20.2.


Информация об уязвимости

Максимальный уровень серьёзностиКритический
Затронутые версии2.20.1 и более ранние
CVEОжидается присвоение
Исправленная версияGridbox 2.20.2
Дата выпуска29 июля 2026
ИсследовательPhil Taylor, mySites.guru

Каналы связи и статус

Канал связиСтатус
Email-уведомление клиентамОтправлено
Объявление на сайтеОпубликовано
Сообщение в социальных сетяхОпубликовано

Исправления безопасности

Gridbox 2.20.2 устраняет проблемы, выявленные в ходе недавней проверки безопасности, и включает дополнительные улучшения защиты в нескольких основных компонентах. В таблице ниже представлен обзор исправлений безопасности, включённых в этот выпуск.

КомпонентИсправление безопасностиУровень серьёзности
Управление файламиИсправлены уязвимости неавторизованного доступа к файлам, произвольного чтения/записи файлов, рекурсивного удаления каталогов, а также усилена проверка файловой системы.Критический
Загрузка файловИсправлены множественные уязвимости произвольной загрузки файлов, усилены проверки загрузки, безопасности обработки изображений, верификации типов файлов и проверки загрузки пользовательских шрифтов.Критический
Авторизация и контроль доступаИсправлены множественные уязвимости обхода авторизации, затрагивающие аутентификацию, сброс пароля, защищённые функции и административные действия.Критический
Обработка запросовИсправлены множественные уязвимости SQL-инъекций, усилены проверка входных данных, обработка запросов и серверная валидация во всём приложении.Критический
Аутентификация и безопасность сессийИсправлены уязвимости безопасности сессий и cookie-файлов, улучшена целостность аутентификации и усилены механизмы проверки сессий.Высокий
Обработка макетовИсправлены уязвимости проверки загрузки ресурсов и усилена валидация внутренних загружаемых ресурсов.Высокий
Магазин и обработка платежейУсилена проверка платежных транзакций, улучшена авторизация для ресурсов клиентов и цифровых загрузок, исправлены проблемы валидации платежных шлюзов и улучшена транспортная безопасность.Высокий
Комментарии и отзывыИсправлены уязвимости безопасности, затрагивающие пользовательский контент, обработку аватаров, функции модерации и проверку сохранённого контента.Средний
Безопасность администратораРеализована защита CSRF, усилена проверка административных запросов и улучшена безопасность серверных операций.Высокий
Раскрытие информацииИсправлены множественные уязвимости раскрытия информации и усилена защита конфиденциальных данных приложения.Средний
Основная платформаРеализованы дополнительные многоуровневые защиты, усилена внутренняя валидация, уменьшена общая поверхность атак и повышена устойчивость платформы к угрозам.Защита в глубину

Многоуровневая защита

В дополнение к исправлениям, перечисленным выше, Gridbox 2.20.2 включает многочисленные внутренние улучшения безопасности по всей кодовой базе.


Эти улучшения усиливают валидацию, авторизацию, обработку файлов, обработку запросов и другие ключевые механизмы безопасности, чтобы ещё больше повысить общий уровень защищённости платформы.



Необходимые действия

Чтобы завершить процесс обновления и укрепить безопасность вашего сайта, выполните рекомендуемые действия ниже.

ДействиеОписание
Создайте резервную копиюСоздайте резервную копию вашего сайта перед обновлением.
Обновите GridboxОбновите все установки, работающие на версиях ранее Gridbox 2.20.2.
Проверьте загруженные файлыПроверьте файлы вашего сайта, особенно components/com_gridbox/assets/uploads/, на наличие подозрительных PHP-файлов со случайными или незнакомыми именами.
Проверьте скрытые файлы бэкдоровПоищите в файлах вашего сайта конкретную текстовую строку |{-.-!!!}|.
Проверьте вложенные каталогиПроверьте наличие подозрительных дублирующихся каталогов, таких как lp/lp/, polyfill/polyfill/, includes/includes/ и bin/bin/. Эти папки могут содержать PHP-загрузчики и вредоносные полезные нагрузки, хранящиеся под расширениями, не являющимися PHP, такими как .m4a, .m4v, .avi, .flv или .jpc.
Проверьте учётные записи пользователей JoomlaУдалите любые несанкционированные или подозрительные учётные записи пользователей, которые могли быть созданы злоумышленником.
Настройки платежных шлюзовПроверьте и заполните новые настройки для PayFast, Robokassa, PayPal, 2Checkout и CloudPayments.
Удалите временные правила .htaccessЕсли вы добавили пользовательские правила .htaccess в корневой каталог вашего сайта для блокировки недавних атак на конечные точки Gridbox, удалите их после обновления до Gridbox 2.20.2. Эти временные правила больше не требуются и могут мешать нормальной работе Gridbox.

Благодарности

Мы хотели бы поблагодарить Фила Тейлора из mySites.guru за проведение проверки безопасности Gridbox и за ответственное сообщение о выявленных проблемах безопасности. Мы также благодарим Дэвида Жардена из Joomla! Security Strike Team за его руководство в процессе скоординированного раскрытия информации.


Наконец, мы хотели бы поблагодарить всех наших клиентов, которые сообщили о подозрительной активности, поделились журналами сервера, предоставили отзывы и предложили слова поддержки в этот непростой период. Ваши своевременные сообщения, терпение, доверие и постоянная поддержка помогли нам более эффективно расследовать эти проблемы и предоставить более сильный и безопасный Gridbox.


Мы невероятно гордимся сообществом Balbooa! Спасибо, что были с нами, поддерживали друг друга и помогали нам делать Gridbox ещё лучше вместе ❤️.


Дополнительные рекомендации по безопасности

Учитывая недавний рост автоматизированных атак, нацеленных на веб-сайты, мы рекомендуем следовать этим передовым практикам безопасности, чтобы защитить ваш сайт:

  • Поддерживайте Gridbox, Joomla и все установленные расширения в актуальном состоянии.
  • Поддерживайте вашу хостинговую среду и версию PHP в актуальном состоянии.
  • Используйте надёжные и уникальные пароли для учётных записей администраторов.
  • Рассмотрите возможность использования межсетевого экрана для веб-приложений (WAF), такого как Cloudflare или инструменты безопасности вашего хостинг-провайдера.
  • Регулярно проверяйте каталоги загрузок на наличие неожиданных PHP-файлов.
  • Регулярно создавайте резервные копии вашего сайта.


    Рекомендации по восстановлению

    Если у вас есть чистая резервная копия, восстановление вашего сайта из этой резервной копии часто является самым быстрым, простым и надёжным способом восстановления. Большинство хостинг-провайдеров включают менеджер резервных копий, который позволяет восстановить предыдущую версию вашего сайта всего в несколько кликов. Во многих случаях весь процесс занимает всего несколько минут и значительно проще, чем ручной поиск и удаление вредоносных файлов.

    После восстановления вашего сайта:

    • Обновите Gridbox до версии 2.20.2.
    • Проверьте учётные записи пользователей Joomla и удалите всех несанкционированных пользователей.
    • Измените пароли для ваших учётных записей администратора Joomla, хостинга, базы данных и FTP/SFTP.

    Продолжающаяся автоматизированная атака

    Даже после обновления до Gridbox 2.20.2 вы можете продолжать видеть автоматизированные запросы, нацеленные на ваш сайт. Это ожидаемо. Автоматизированные боты постоянно сканируют Интернет в поисках сайтов, работающих на популярных CMS-платформах и расширениях, пытаясь использовать известные уязвимости.


    Эти запросы не означают, что ваш сайт был скомпрометирован или что атаки достигают цели. С устранением уязвимостей в Gridbox 2.20.2 эти попытки атак больше не должны быть в состоянии использовать проблемы, исправленные в этом выпуске.


    Однако они всё равно могут генерировать ненужный трафик и отображаться в журналах вашего сервера. По этой причине мы настоятельно рекомендуем использовать межсетевой экран для веб-приложений (WAF), такой как Cloudflare, или инструменты безопасности вашего хостинг-провайдера.