<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tracker IslaServer &#187; Joomla</title>
	<atom:link href="http://tracker.islaserver.com/category/cms/joomla/feed/" rel="self" type="application/rss+xml" />
	<link>http://tracker.islaserver.com</link>
	<description>Tracking de actualizaciones y noticias de seguridad informática</description>
	<lastBuildDate>Mon, 19 Oct 2009 09:17:27 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Joomla DS-Syndicate :: Inyección de código SQL</title>
		<link>http://tracker.islaserver.com/2008/10/22/joomla-ds-syndicate-sql-injection/</link>
		<comments>http://tracker.islaserver.com/2008/10/22/joomla-ds-syndicate-sql-injection/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 07:16:57 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[ds-syndicate]]></category>
		<category><![CDATA[inyeccion SQL]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=73</guid>
		<description><![CDATA[Desde Milw0rm se publica un exploit de inyección de código que afecta al plugin para Joomla DS-Syndicate siendo confirmado por SecurityReason y Secunia. Motivos del exploit y explicación: Una falta de comprobación en los datos de entrada permite la inyección de código SQL. Las condiciones del exploit, lo hacen estar calificado como moderadamente crítico. Versiones [...]]]></description>
			<content:encoded><![CDATA[<p>Desde <a title="Joomla com_ds-syndicate Sql-injetion vulnerability" href="http://www.milw0rm.com/exploits/6792">Milw0rm</a> se publica un exploit de inyección de código que afecta al plugin para <a title="DS-Syndicate Component Joomla" href="http://joomlacode.org/gf/project/dssyndicate/">Joomla DS-Syndicate</a> siendo confirmado por <a title="Joomla Component ds-syndicate (feed_id) SQL Injection Vulnerability" href="http://securityreason.com/securityalert/4453">SecurityReason</a> y <a title="   	 Joomla DS-Syndicate Component &quot;feed_id&quot; SQL Injection" href="http://secunia.com/advisories/32321">Secunia</a>.</p>
<p><span id="more-73"></span></p>
<p><strong>Motivos del exploit y explicación:</strong> Una falta de comprobación en los datos de entrada permite la inyección de código SQL. Las condiciones del exploit, lo hacen estar calificado como moderadamente crítico.</p>
<p><strong>Versiones afectadas:</strong> Confirmado para la versión 1.1.1 (no localizamos esta versión en su repositorio aunque imaginamos se trata de una versión de desarrollo?), aunque otras versiones pueden estar afectadas.</p>
<p><strong>Estado actual y busqueda en Google:</strong> <a title="Busqueda en Google Joomla Component ds-syndicate" href="http://www.google.com/search?q=Joomla+Component+ds-syndicate">Medio </a></p>
<p><strong>Prueba de concepto</strong>: <a title="Joomla com_ds-syndicate Sql-injetion vulnerability" href="http://www.milw0rm.com/exploits/6792">Milw0rm</a></p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/10/22/joomla-ds-syndicate-sql-injection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Joomla Image Browser Component, Vulnerabilidad Directory Traversal</title>
		<link>http://tracker.islaserver.com/2008/09/30/joomla-image-browser-component-vulnerabilidad-directory-traversal/</link>
		<comments>http://tracker.islaserver.com/2008/09/30/joomla-image-browser-component-vulnerabilidad-directory-traversal/#comments</comments>
		<pubDate>Tue, 30 Sep 2008 09:54:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[component]]></category>
		<category><![CDATA[directory traversal]]></category>
		<category><![CDATA[image browser]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=64</guid>
		<description><![CDATA[Esta vez nos llega un exploit de la mano de SecurityFocus, que afecta al componente Image Browser 0.1.5, aunque pueden existir otras versiones afectadas. (La version actual recientemente lanzada es la 0.1.7) Una vez más una insuficiencia en la comprobación de los datos de entrada en formulario, permite bajo condiciones de seguridad minimas, el recorrido [...]]]></description>
			<content:encoded><![CDATA[<p>Esta vez nos llega un exploit de la mano de <a title="Joomla Image Browser Component 'index.php' Directory Traversal Vulnerability" href="http://www.securityfocus.com/bid/31458/info">SecurityFocus</a>, que afecta al componente <a title="Image Browser Gallery Component for Joomla 1.5" href="http://extensions.joomla.org/component/option,com_mtree/task,viewlink/link_id,3506/Itemid,35/">Image Browser 0.1.5</a>, aunque pueden existir otras versiones afectadas. (La version actual recientemente lanzada es la 0.1.7)</p>
<p><span id="more-64"></span><br />
Una vez más una insuficiencia en la comprobación de los datos de entrada en formulario, permite bajo condiciones de seguridad minimas, el recorrido a través de los directorios del usuario.</p>
<p>Este tipo de bug, dependen en gran medida de las contramedidas que el propio servidor tenga aplicadas, asií como la configuración de Apache y PHP, lo cual no quita que sea responsabilidad de los usuarios actualizar su software.</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/09/30/joomla-image-browser-component-vulnerabilidad-directory-traversal/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Joomla : Vulnerabilidad en el diseño de recuperación de contraseña (al azar)</title>
		<link>http://tracker.islaserver.com/2008/09/19/joomla-vulnerabilidad-en-el-diseno-de-recuperacion-de-contrasena-al-azar/</link>
		<comments>http://tracker.islaserver.com/2008/09/19/joomla-vulnerabilidad-en-el-diseno-de-recuperacion-de-contrasena-al-azar/#comments</comments>
		<pubDate>Fri, 19 Sep 2008 19:48:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[random]]></category>
		<category><![CDATA[rmt_(s)rand]]></category>
		<category><![CDATA[suhosin]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=52</guid>
		<description><![CDATA[Recientemente Joomla, se actualizó a la versión 1.5.7 para corregir este fallo, y otros menores. Sin embargo desde SecurityReason se informa de que la solución es parcial y por tanto no definitiva, ofreciendose una explicación detallada. La generación de contraseñas en Joomla se realiza con rmt_rand(), lo cual no es suficientemente seguro. Además inicializa el [...]]]></description>
			<content:encoded><![CDATA[<p>Recientemente <a title="Joomla CMS" href="http://www.joomla.org/">Joomla</a>, se actualizó a la <a title="Joomla 1.5.7 :: Actualización urgente de seguridad" href="http://tracker.islaserver.com/2008/09/10/joomla-157-actualizacion-urgente-de-seguridad/">versión 1.5.7</a> para corregir este fallo, y otros menores. Sin embargo desde <a title="SecurityReason :: Joomla Weak Random Password Reset Token Vulnerability" href="http://securityreason.com/securityalert/4271">SecurityReason</a> se informa de que la solución es parcial y por tanto no definitiva, ofreciendose una explicación detallada.</p>
<p><span id="more-52"></span></p>
<p>La generación de contraseñas en Joomla se realiza con rmt_rand(), lo cual no es suficientemente seguro. Además inicializa el PRNG con una semilla muy débil, que genera un millón aproximadamente de resultados.</p>
<p>Esto en condiciones normales, con una ADSL, permitiría a un atacante desencadenar el restablecimiento de la contraseña del administrador en menos de 3 horas. No queremos decir si el ataque se produce desde un servidor en Internet, con las velocidades que eso supone, y que con los precios actuales esta muy de moda entre los atacantes menos serios o poco preocupados por su propia seguridad (lamentablemente los proveedores de alojamiento muchas veces incumplen de forma sistematica los avisos de otros administradores sobre los ataques producidos desde sus redes, lo que fomenta el uso indebido de los servidores dedicados en Internet).</p>
<p>Podemos encontrar más información en <a title="mt_srand and not so random numbers" href="http://www.suspekt.org/2008/08/17/mt_srand-and-not-so-random-numbers/">Suspekt.org</a> en lo relativo a rmt_(s)rand.</p>
<p>No se libero prueba de concepto por parte del descubridor, y su recomendación pasa por la instalación de <a title="PHP Suhosin" href="http://www.suhosin.org ">PHP Suhosin</a> que previene contra las vulnerabilidades de rmt_(s)rand</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/09/19/joomla-vulnerabilidad-en-el-diseno-de-recuperacion-de-contrasena-al-azar/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Joom!Fish 2.0 RC1 Public Release</title>
		<link>http://tracker.islaserver.com/2008/09/10/joomfish-20-rc1-public-release/</link>
		<comments>http://tracker.islaserver.com/2008/09/10/joomfish-20-rc1-public-release/#comments</comments>
		<pubDate>Wed, 10 Sep 2008 10:24:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[joomfish]]></category>
		<category><![CDATA[multidioma]]></category>
		<category><![CDATA[multiidioma]]></category>
		<category><![CDATA[multilenguaje]]></category>
		<category><![CDATA[RC]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=29</guid>
		<description><![CDATA[Joom!Fish anuncia la salida de su versión 2.0 RC al público (sin necesidad de subscripcion) de esta maravillosa herramienta que nos permite tener un sitio multilingue (multiidioma) basado en Joomla 1.5 de forma nativa y transparente para los administradores Se trata de una versión considerada de producción, de la que se preveen 3 versiones, y [...]]]></description>
			<content:encoded><![CDATA[<p><a title="JoomFish 2.0 RC " href="http://www.joomfish.net/en/news/official-news/114-joomfish-20-rc-public-release">Joom!Fish anuncia</a> la salida de su versión 2.0 RC al público (sin necesidad de subscripcion) de esta maravillosa herramienta que nos permite tener un sitio <a title="Morocco Life :: Portal de Marruecos multilingue" href="http://moroccolife.info/">multilingue</a> (multiidioma) basado en <a title="CMS Joomla" href="http://www.joomla.org/">Joomla</a> 1.5 de forma nativa y transparente para los administradores<span id="more-29"></span></p>
<p>Se trata de una versión considerada de producción, de la que se preveen 3 versiones, y que es puesta a disposición del público sin necesidad de estar subscrito. En la pagina de anuncio encontraremos los enlaces a los tutoriales para actualizar la versiones beta en caso de ser actualizaciones.</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/09/10/joomfish-20-rc1-public-release/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Joomla 1.5.7 Actualización urgente de seguridad</title>
		<link>http://tracker.islaserver.com/2008/09/10/joomla-157-actualizacion-urgente-de-seguridad/</link>
		<comments>http://tracker.islaserver.com/2008/09/10/joomla-157-actualizacion-urgente-de-seguridad/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 23:08:32 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Joomla]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[urgente]]></category>

		<guid isPermaLink="false">http://tracker.islaserver.com/?p=25</guid>
		<description><![CDATA[El proyecto Joomla se complace en anunciar la disponibilidad inmediata de Joomla 1.5.7 [Wovusani]. Se trata de una liberación de seguridad y contiene una serie de correcciones de errores, mejoras, así como los parches de seguridad. Se recomienda encarecidamente que los usuarios actualizar de inmediato. Ha sido casi cuatro semanas transcurridas desde Joomla 1.5.6 fue [...]]]></description>
			<content:encoded><![CDATA[<p>El proyecto Joomla se complace en anunciar la disponibilidad inmediata de <a title="Joomla 1.5.7 :: Actualización urgente de seguridad" href="http://www.joomla.org/announcements/release-news/5212-joomla-157-security-release-now-available.html">Joomla 1.5.7 [Wovusani]</a>. Se trata de una liberación de seguridad y contiene una serie de correcciones de errores, mejoras, así como los parches de seguridad. <span id="more-25"></span></p>
<p>Se recomienda encarecidamente que los usuarios actualizar de inmediato. Ha sido casi cuatro semanas transcurridas desde Joomla 1.5.6 fue puesto en libertad el 12 de agosto de 2008. El Desarrollo del Grupo de Trabajo objetivo es que siga prestando regular, con actualizaciones frecuentes a la comunidad Joomla.</p>
<p>Varios problemas de seguridad fueron fijadas en este comunicado de prensa. Hubo críticas 1, 1 y 2 grandes moderada vulnerabilidades de seguridad fijadas en 1.5.7. Para más información, visite el Centro de seguridad.</p>
<p>El equipo de Joomla, porpone la actualización <strong>urgente </strong>indicando que ellos mismos <a title="Porque debes actualizar joomla a 1.5.7" href="http://www.joomla.org/announcements/1-general-news/5202-why-you-should-upgrade-to-joomla-156.html">sufrireron una deface</a> en joomla.org a las pocas horas de la actualización a 1.5.6</p>
]]></content:encoded>
			<wfw:commentRss>http://tracker.islaserver.com/2008/09/10/joomla-157-actualizacion-urgente-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

