Bonsoir fynhooft
Ces composants n'étant pas sur mon site et JCE étant à jour, aucune des attaques n'est passée. En outre, en amont, elles sont bloquées par mon firewall qui analyse l'url et la bloque si elle est estimée néfaste. C'est le cas pour toutes les extensions que j'ai listée dans l'option 4.4 "Bloquer l'accès à certains composants de Joomla!" Même si l'extension n'étant pas présente, l'attaque ne peut avoir lieu, cela me permet de logger les attaques, les IPs, envoyer un mail de notification et surtout les urls utilisées pour peaufiner ma protection ensuite.
Bonne soirée à tous.
Dans ce que tu expliques ici, si par exemple dans l'option 4.4 je mets JCE ou PhocaGallery (ce sont des exemples qui me passent par la tête sans lien avec un site particulier), cela signifie que les composants seront bloqués :
- en frontend ?
- en backend ?
- complètement pour tout le monde ?
Si je comprends bien, cela permet de bloquer l'url complète incluant un chemin vers le composant... oui mais alors cela bloque le composant même, non ?
Pour bien comprendre la question de Xavier ci-dessous, l'option 4.4 est celle d'aeSecure qui permet de bloquer l'exploitation de composants Joomla! depuis l'url.
Dans ce que tu expliques ici, si par exemple dans l'option 4.4 je mets JCE ou PhocaGallery (ce sont des exemples qui me passent par la tête sans lien avec un site particulier), cela signifie que les composants seront bloqués :
- en frontend ?
- en backend ?
- complètement pour tout le monde ?
Si je comprends bien, cela permet de bloquer l'url complète incluant un chemin vers le composant... oui mais alors cela bloque le composant même, non ?
Oui, cela bloque l'utilisation d'une url index.php?option=com_jce (que ce soit en frontend ou en backend); c'est donc vraiment un blocage "brutal". Cela permet surtout de bloquer toutes les attaques vers des composants n'étant pas du tout installé sur ton site et que des hackeurs "au hasard" tentent d'exploiter sur ton site. Dans ces cas-là, en effet, si quelqu'un tente un com_abc sur ton site; c'est forcément un hackeur vu que com_abc n'est pas installé. Il est bon de le bloquer, de loguer la tentative d'attaque et de bannir éventuellement l'IP de l'attaquant.
Maintenant dans ma réponse à fynhooft, j'ai donné un code à ajouter dans .htaccess pour bloquer non pas le composant jce mais l'exploitation d'une tâche précise qui permet l'upload d'un fichier. JCE reste donc utilisable (mais sans upload)
Commentaire