{"id":1217,"date":"2010-06-23T10:13:07","date_gmt":"2010-06-23T09:13:07","guid":{"rendered":"http:\/\/www.host-fusion.com\/blog\/?p=1217"},"modified":"2010-06-23T10:13:07","modified_gmt":"2010-06-23T09:13:07","slug":"seguridad-en-joomla","status":"publish","type":"post","link":"https:\/\/www.host-fusion.com\/blog\/2010\/06\/23\/seguridad-en-joomla\/","title":{"rendered":"Seguridad en Joomla"},"content":{"rendered":"<p><a href=\"http:\/\/informaticanova.com\/\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-1221\" title=\"Tienda informatica almeria\" src=\"http:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2010\/06\/logonova.gif\" alt=\"Tienda informatica almeria\" width=\"335\" height=\"69\" srcset=\"https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2010\/06\/logonova.gif 431w, https:\/\/www.host-fusion.com\/blog\/wp-content\/uploads\/2010\/06\/logonova-300x61.gif 300w\" sizes=\"(max-width: 335px) 100vw, 335px\" \/><\/a><\/p>\n<p>En el art\u00edculo de hoy, queremos indicar una serie de pautas importantes a la hora de asegurar una instalaci\u00f3n de joomla para evitar en la medida de lo posible los ataques que los hackers realizan a este conocido CMS.<\/p>\n<p>Nuestro agradecimiento a Miguel Angel de Castro Director de <a title=\"Nova Informatica\" href=\"http:\/\/informaticanova.com\/\" target=\"_blank\"><strong>Inform\u00e1tica Nova Almeria<\/strong><\/a>, experto en seguridad informatica y desarrollador Joomla por compartir con nosotros este estupendo articulo sobre seguridad en sistemas Joomla.<\/p>\n<hr size=\"2\" \/>Veamos las medidas m\u00e1s importantes:<\/p>\n<p>1. Los permisos de directorios y archivos deben ser los siguientes:<\/p>\n<p>&#8211; Todos los archivos de nuestra instalaci\u00f3n de joomla deben tener permisos 644<br \/>\n&#8211; Todas las carpetas deben tener permisos 755<\/p>\n<p>&#8211; Con los permisos de las carpetas de nuestro servidor (en el caso de ser un servidor dedicado) debemos\u00a0 tener especial atenci\u00f3n, ya que tanto los archivos de logs de apache, como cualquier otro log, asi como cualquier archivo susceptible de ser inyectado con c\u00f3digo php no deben ser accesibles desde el exterior.<\/p>\n<p>Para cierto tipo de ataques tipo LFI, el atacante realizar\u00e1 inyecciones como la siguiente:\u00a0<strong> \u00ab..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/proc\/self\/environ\\0\u00bb<\/strong> que como vemos trata de acceder a directorios sensibles de sistema. Asi que la seguridad de nuestro Joomla parte por una buena\u00a0 configuraci\u00f3n de permisos de carpetas y archivos.<\/p>\n<p>2. Para los que ten\u00e9is un servidor dedicado,los archivos <strong>php.ini<\/strong> y <strong>httpd.conf<\/strong> que se ocupan de la configuraci\u00f3n tanto de php como del servidor Apache respectivamente, deben estar configurados de forma correcta, para evitar sorpresas. Contando con una buena empresa de hosting en nuestro caso <a title=\"Hosting Joomla\" href=\"http:\/\/www.host-fusion.com\" target=\"_self\"><strong>Host-Fusion<\/strong><\/a>, este apartado se supone que no deber\u00e1 preocuparle, ya que los adminisrtadores de dichos <a title=\"hosting joomla y wordpress\" href=\"http:\/\/www.host-fusion.com\/hostingybuscadores.html\" target=\"_self\"><strong>hosting<\/strong><\/a> hoy por hoy son conscientes del peligro real que supone una mala configuraci\u00f3n.<\/p>\n<p>3. Una vez que nuestro entorno de servidor, carpetas y archivos tienen una configuraci\u00f3n correcta, podemos acceder a nuestro joomla para tratar de mejorar su seguridad. Para ello tenemos que tener presentes dos aspectos:<\/p>\n<p>&#8211; Nuestro CMS Joomla esta sometido a una continua revisi\u00f3n y actualizaci\u00f3n de versiones, en las cuales se solventan problemas de funcionamiento y seguridad, por lo que es de VITAL importancia mantener nuestro CMS Joomla actualizado. Actualmente la \u00faltima versi\u00f3n es la 1.5.18.<\/p>\n<p>&#8211; El otro aspecto fundamental para evitar sobresaltos, sera actualizar tambi\u00e9n diferentes componentes, m\u00f3dulos y plugins que tengamos instalados en nuestro CMS Joomla, ya que estos al igual que el CMS se revisan y actualizan para solventar problemas de seguridad o funcionamiento. Esta suele ser la principal brecha de ataque para quienes se dedican a hackear p\u00e1ginas web.<\/p>\n<p>4. Antes de instalar un nuevo componeente, extensi\u00f3n o m\u00f3dulo, debemos comprobar que este no tenga ya una vulnerabilidad conocida. Para ello, podemos consultar varias p\u00e1ginas especializadas como la nuestra <a title=\"Informatica Nova\" href=\"http:\/\/informaticanova.com\/\" target=\"_blank\"><strong>www.informaticanova.com<\/strong><\/a> para introducir el nombre del componente en el buscador de la p\u00e1gina y ver si se ha publicado alg\u00fan aviso de seguridad y exploit sobre el mismo.<\/p>\n<p>5. Finalmente, queremos mostrar un <strong>plugin para joomla<\/strong> bastante interesante y gratuito, que nos aportar\u00e1 un filtro previo de seguridad, que se ocupar\u00e1 de parar los ataques basados en SQL injection y los ataques basados en RFI y LFI. Este m\u00f3dulo System &#8211; Marco&#8217;s SQL Injection &#8211; LFI Interceptor , que puede descargarse de forma gratuita del siguiente enlace:http:\/\/extensions.joomla.org\/images\/jed\/btn_download.png<\/p>\n<p>Este plugin nos permitir\u00e1:<\/p>\n<p>* Filtrado de peticiones\u00a0 POST, GET,REQUEST y bloqueo de SQL injection \/ LFI<br \/>\n* NNotifica via\u00a0 e-mail las alertas que se generan.<br \/>\n* Tambi\u00e9n ofrece protecci\u00f3n contra vulnerabilidades conocidas de estensiones de terceros instaladas en nuestro joomla.<br \/>\n* Permite tambi\u00e9n incluir una lista blanca de componentes a nuestra elecci\u00f3n.<\/p>\n<p>Los mensajes de correo electr\u00f3nico que envia son de la forma:<\/p>\n<p>** Local File Inclusion [GET:controller] =&gt; ..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/proc\/self\/environ\\0<br \/>\n** Local File Inclusion [REQUEST:controller] =&gt; ..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/proc\/self\/environ\\0<\/p>\n<p>**PAGE \/ SERVER INFO<\/p>\n<p>*REMOTE_ADDR :<br \/>\n121.141.203.10<\/p>\n<p>*HTTP_USER_AGENT :<br \/>\nlibwww-perl\/5.79<\/p>\n<p>*REQUEST_METHOD :<br \/>\nGET<\/p>\n<p>*QUERY_STRING :<br \/>\noption=com_bca-rss-syndicator&amp;controller=..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/proc\/self\/environ%00<\/p>\n<p>** SUPERGLOBALS DUMP (sanitized)<\/p>\n<p>*$_GET DUMP<br \/>\n-[option] =&gt; com_bca-rss-syndicator<br \/>\n-[controller] =&gt; proc\/self\/environ\\0<\/p>\n<p>*$_POST DUMP<\/p>\n<p>*$_COOKIE DUMP<\/p>\n<p>*$_REQUEST DUMP<br \/>\n-[option] =&gt; com_bca-rss-syndicator<br \/>\n-[controller] =&gt; proc\/self\/environ\\0<\/p>\n<p>Como puede apreciarse nos da informaci\u00f3n sobre el tipo de ataque, de petici\u00f3n, ip desde donde realizan el ataque y sobre que componente est\u00e1n atacando.<\/p>\n<p>Es un sencillo y util plugin como puede verse que nos evitar\u00e1 mas de un susto.<\/p>\n<p>Esperando haber aclarado algunas ideas y aportando algo mas de seguridad a nuestras instalaciones joomla, nos despedimos, recordando que este es un mundo cambiante y que hay que mantenerse actualizado e informado para no caigamos en un ataque. Podeis manteneros informados en nuestra web en la secci\u00f3n de <a title=\"Noticias Seguridad Informatica\" href=\"http:\/\/www.informaticanova.com\/seguridad-informatica\/noticias-seguridad-informatica\/\" target=\"_blank\">noticias <\/a>y suscribiros tambien a nuestro <a title=\"Bolet\u00edn  de noticias de seguridad inform\u00e1tica\" href=\"http:\/\/www.informaticanova.com\/component\/option,com_vemod_news_mailer\/Itemid,47\/\" target=\"_blank\">boletin <\/a>o <a title=\"RSS seguridad inform\u00e1tica\" href=\"http:\/\/www.informaticanova.com\/index.php?option=com_ninjarsssyndicator&amp;feed_id=1&amp;format=raw\" target=\"_blank\">RSS<\/a>.<\/p>\n<p><strong>Autor: Miguel Angel de Castro<\/strong><\/p>\n<p><strong>Web: <a title=\"Nova informatica\" href=\"http:\/\/informaticanova.com\/\" target=\"_blank\">www.informaticanova.com<\/a><br \/>\n<\/strong><\/p>\n<p><strong>Recomendamos :<\/strong><\/p>\n<ul>\n<li><strong>Doraemon, <\/strong><a title=\"Juegos Doraemon el gato cosmico\" href=\"http:\/\/www.doraemon-world.es\/\" target=\"_self\">web oficial Doraemon<\/a>.<\/li>\n<li><strong>Brando &amp; Co<\/strong>, <a title=\"Camisas Italianas\" href=\"http:\/\/www.brandoandco.com\/\" target=\"_blank\">Camisas Italianas<\/a>.<\/li>\n<li><strong>Shin Chan<\/strong>, <a title=\"Juegos Shin Chan, web oficial Shin Chan\" href=\"http:\/\/shinchan.luk.es\/\" target=\"_self\">Shin Chan web oficia<\/a>l.<\/li>\n<li><strong>BM2000<\/strong>, <a title=\"mueble juvenil\" href=\"http:\/\/www.bm2000.net\/\" target=\"_blank\">Mueble juvenil<\/a>.<\/li>\n<li><strong>Hebisa, <\/strong><a title=\"escantonadoras\" href=\"http:\/\/www.hebisa.com\/\" target=\"_self\">Escantonadoras<\/a>, <a title=\"laser fibra optica\" href=\"http:\/\/www.hebisa.com\/\" target=\"_self\">laser fibra optica<\/a>.<\/li>\n<li><strong>FaceBox<\/strong>, <a title=\"Tienda de muebles online Benicarlo\" href=\"http:\/\/www.bmfacebox.com\" target=\"_blank\">Tienda de muebles online<\/a>.<\/li>\n<li><strong>EsportsArin<\/strong>, <a title=\"Tienda de deportes, futbol total\" href=\"http:\/\/www.esportsarin.com\/tienda\/\" target=\"_blank\">Tienda de deportes y Futbol total<\/a>.<\/li>\n<li><strong>Tamarindos<\/strong>, <a title=\"alquiler de apartamentos en peniscola\" href=\"http:\/\/www.tamarindos.net\/\" target=\"_blank\">alquiler de apartamentos en peniscola<\/a>.<\/li>\n<li><strong>Nova informatica<\/strong>, <a title=\"tienda de informatica online\" href=\"http:\/\/www.tiendanovainformatica.com\/\" target=\"_blank\">tienda de informatica online<\/a>.<\/li>\n<li><strong>Dominios<\/strong> <strong>Gratis<\/strong>, <a title=\"DOMINIOS GRATIS\" href=\"http:\/\/dominiosgratis.host-fusion.com\/\" target=\"_self\">dominio gratis<\/a><\/li>\n<li><strong>Host-Fusion<\/strong>, <a title=\"HOSTING\" href=\"http:\/\/hosting.host-fusion.com\/\" target=\"_self\">HOSTING<\/a><\/li>\n<\/ul>\n<p><a title=\"posicionamiento web\" href=\"http:\/\/www.host-fusion.com\/posicionamientoweb.php\" target=\"_self\"><strong>Quieres ver tu link aqui ?<\/strong><\/a><\/p>\n<p>Si te parece interesante este post, no dudes en compartirlo  ;)   Gracias por tu apoyo.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En el art\u00edculo de hoy, queremos indicar una serie de pautas importantes a la hora de asegurar una instalaci\u00f3n de joomla para evitar en la medida de lo posible los ataques que los hackers realizan a este conocido CMS. Nuestro agradecimiento a Miguel Angel de Castro Director de Inform\u00e1tica Nova Almeria, experto en seguridad informatica [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[518,118,278,516,517,515,513],"class_list":["post-1217","post","type-post","status-publish","format-standard","hentry","category-novedades-h-f","tag-asegurar-joomla","tag-joomla","tag-nova-informatica","tag-plugin-seguridad-joomla","tag-proteger-joomla","tag-seguridad-informatica","tag-seguridad-joomla"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/posts\/1217","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/comments?post=1217"}],"version-history":[{"count":0,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/posts\/1217\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/media?parent=1217"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/categories?post=1217"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.host-fusion.com\/blog\/wp-json\/wp\/v2\/tags?post=1217"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}