Gridbox 2.20.2 — это критическое обновление безопасности, которое устраняет все проблемы безопасности, выявленные в ходе недавнего независимого аудита, проведённого Филом Тейлором из mySites.guru. На протяжении всего процесса мы тесно сотрудничали с исследователем, сообщившим о проблемах, чтобы расследовать обнаруженные уязвимости, подтвердить корректность исправлений и укрепить Gridbox от смежных векторов атак.
Помимо устранения выявленных уязвимостей, этот выпуск включает дополнительные улучшения безопасности, направленные на повышение общей защищённости платформы. Перед публичным релизом Gridbox 2.20.2 обновлённая сборка была предоставлена исследователю для независимой проверки, чтобы убедиться, что все сообщённые проблемы были полностью решены.
Поскольку этот релиз содержит критические исправления безопасности, мы настоятельно рекомендуем всем пользователям Gridbox немедленно обновиться до версии 2.20.2.
Информация об уязвимости
| Максимальный уровень серьёзности | Критический |
| Затронутые версии | 2.20.1 и более ранние |
| CVE | Ожидается присвоение |
| Исправленная версия | Gridbox 2.20.2 |
| Дата выпуска | 29 июля 2026 |
| Исследователь | Phil Taylor, mySites.guru |
Каналы связи и статус
| Канал связи | Статус |
|---|---|
| Email-уведомление клиентам | Отправлено |
| Объявление на сайте | Опубликовано |
| Сообщение в социальных сетях | Опубликовано |
Исправления безопасности
Gridbox 2.20.2 устраняет проблемы, выявленные в ходе недавней проверки безопасности, и включает дополнительные улучшения защиты в нескольких основных компонентах. В таблице ниже представлен обзор исправлений безопасности, включённых в этот выпуск.
| Компонент | Исправление безопасности | Уровень серьёзности |
|---|---|---|
| Управление файлами | Исправлены уязвимости неавторизованного доступа к файлам, произвольного чтения/записи файлов, рекурсивного удаления каталогов, а также усилена проверка файловой системы. | Критический |
| Загрузка файлов | Исправлены множественные уязвимости произвольной загрузки файлов, усилены проверки загрузки, безопасности обработки изображений, верификации типов файлов и проверки загрузки пользовательских шрифтов. | Критический |
| Авторизация и контроль доступа | Исправлены множественные уязвимости обхода авторизации, затрагивающие аутентификацию, сброс пароля, защищённые функции и административные действия. | Критический |
| Обработка запросов | Исправлены множественные уязвимости SQL-инъекций, усилены проверка входных данных, обработка запросов и серверная валидация во всём приложении. | Критический |
| Аутентификация и безопасность сессий | Исправлены уязвимости безопасности сессий и cookie-файлов, улучшена целостность аутентификации и усилены механизмы проверки сессий. | Высокий |
| Обработка макетов | Исправлены уязвимости проверки загрузки ресурсов и усилена валидация внутренних загружаемых ресурсов. | Высокий |
| Магазин и обработка платежей | Усилена проверка платежных транзакций, улучшена авторизация для ресурсов клиентов и цифровых загрузок, исправлены проблемы валидации платежных шлюзов и улучшена транспортная безопасность. | Высокий |
| Комментарии и отзывы | Исправлены уязвимости безопасности, затрагивающие пользовательский контент, обработку аватаров, функции модерации и проверку сохранённого контента. | Средний |
| Безопасность администратора | Реализована защита CSRF, усилена проверка административных запросов и улучшена безопасность серверных операций. | Высокий |
| Раскрытие информации | Исправлены множественные уязвимости раскрытия информации и усилена защита конфиденциальных данных приложения. | Средний |
| Основная платформа | Реализованы дополнительные многоуровневые защиты, усилена внутренняя валидация, уменьшена общая поверхность атак и повышена устойчивость платформы к угрозам. | Защита в глубину |
Многоуровневая защита
В дополнение к исправлениям, перечисленным выше, Gridbox 2.20.2 включает многочисленные внутренние улучшения безопасности по всей кодовой базе.
Эти улучшения усиливают валидацию, авторизацию, обработку файлов, обработку запросов и другие ключевые механизмы безопасности, чтобы ещё больше повысить общий уровень защищённости платформы.
Необходимые действия
Чтобы завершить процесс обновления и укрепить безопасность вашего сайта, выполните рекомендуемые действия ниже.
| Действие | Описание |
|---|---|
| Создайте резервную копию | Создайте резервную копию вашего сайта перед обновлением. |
| Обновите Gridbox | Обновите все установки, работающие на версиях ранее Gridbox 2.20.2. |
| Проверьте загруженные файлы | Проверьте файлы вашего сайта, особенно components/com_gridbox/assets/uploads/, на наличие подозрительных PHP-файлов со случайными или незнакомыми именами. |
| Проверьте скрытые файлы бэкдоров | Поищите в файлах вашего сайта конкретную текстовую строку |{-.-!!!}|. |
| Проверьте вложенные каталоги | Проверьте наличие подозрительных дублирующихся каталогов, таких как lp/lp/, polyfill/polyfill/, includes/includes/ и bin/bin/. Эти папки могут содержать PHP-загрузчики и вредоносные полезные нагрузки, хранящиеся под расширениями, не являющимися PHP, такими как .m4a, .m4v, .avi, .flv или .jpc. |
| Проверьте учётные записи пользователей Joomla | Удалите любые несанкционированные или подозрительные учётные записи пользователей, которые могли быть созданы злоумышленником. |
| Настройки платежных шлюзов | Проверьте и заполните новые настройки для PayFast, Robokassa, PayPal, 2Checkout и CloudPayments. |
| Удалите временные правила .htaccess | Если вы добавили пользовательские правила .htaccess в корневой каталог вашего сайта для блокировки недавних атак на конечные точки Gridbox, удалите их после обновления до Gridbox 2.20.2. Эти временные правила больше не требуются и могут мешать нормальной работе Gridbox. |
Благодарности
Мы хотели бы поблагодарить Фила Тейлора из mySites.guru за проведение проверки безопасности Gridbox и за ответственное сообщение о выявленных проблемах безопасности. Мы также благодарим Дэвида Жардена из Joomla! Security Strike Team за его руководство в процессе скоординированного раскрытия информации.
Наконец, мы хотели бы поблагодарить всех наших клиентов, которые сообщили о подозрительной активности, поделились журналами сервера, предоставили отзывы и предложили слова поддержки в этот непростой период. Ваши своевременные сообщения, терпение, доверие и постоянная поддержка помогли нам более эффективно расследовать эти проблемы и предоставить более сильный и безопасный Gridbox.
Мы невероятно гордимся сообществом Balbooa! Спасибо, что были с нами, поддерживали друг друга и помогали нам делать Gridbox ещё лучше вместе ❤️.
Дополнительные рекомендации по безопасности
Учитывая недавний рост автоматизированных атак, нацеленных на веб-сайты, мы рекомендуем следовать этим передовым практикам безопасности, чтобы защитить ваш сайт:
- Поддерживайте Gridbox, Joomla и все установленные расширения в актуальном состоянии.
- Поддерживайте вашу хостинговую среду и версию PHP в актуальном состоянии.
- Используйте надёжные и уникальные пароли для учётных записей администраторов.
- Рассмотрите возможность использования межсетевого экрана для веб-приложений (WAF), такого как Cloudflare или инструменты безопасности вашего хостинг-провайдера.
- Регулярно проверяйте каталоги загрузок на наличие неожиданных PHP-файлов.
- Регулярно создавайте резервные копии вашего сайта.
Рекомендации по восстановлению
Если у вас есть чистая резервная копия, восстановление вашего сайта из этой резервной копии часто является самым быстрым, простым и надёжным способом восстановления. Большинство хостинг-провайдеров включают менеджер резервных копий, который позволяет восстановить предыдущую версию вашего сайта всего в несколько кликов. Во многих случаях весь процесс занимает всего несколько минут и значительно проще, чем ручной поиск и удаление вредоносных файлов.
После восстановления вашего сайта:
- Обновите Gridbox до версии 2.20.2.
- Проверьте учётные записи пользователей Joomla и удалите всех несанкционированных пользователей.
- Измените пароли для ваших учётных записей администратора Joomla, хостинга, базы данных и FTP/SFTP.
Продолжающаяся автоматизированная атака
Даже после обновления до Gridbox 2.20.2 вы можете продолжать видеть автоматизированные запросы, нацеленные на ваш сайт. Это ожидаемо. Автоматизированные боты постоянно сканируют Интернет в поисках сайтов, работающих на популярных CMS-платформах и расширениях, пытаясь использовать известные уязвимости.
Эти запросы не означают, что ваш сайт был скомпрометирован или что атаки достигают цели. С устранением уязвимостей в Gridbox 2.20.2 эти попытки атак больше не должны быть в состоянии использовать проблемы, исправленные в этом выпуске.
Однако они всё равно могут генерировать ненужный трафик и отображаться в журналах вашего сервера. По этой причине мы настоятельно рекомендуем использовать межсетевой экран для веб-приложений (WAF), такой как Cloudflare, или инструменты безопасности вашего хостинг-провайдера.
