Le CMS Joomla est sécurisé ?

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • Le CMS Joomla est sécurisé ?

    Pour répondre, voici la liste des failles de Joomla! :

    https://www.cvedetails.com/vulnerability-list/vendor_id-3496/Joomla.html

    En 2022, nous avons découvert et corrigé 13 failles de sécurité dont :
    • XSS (Cross-Site Scripting) : 5 failles
    • SQL : 1 faille
    • Directory Traversal * : 1 faille
    Chacune ayant fait l'objet d'un correctif de mise à jour avant qu'elle soit publiquement connue. En effet, l'équipe est informé par des spécialistes de sécurité qui attendent que l'équipe publie la mise à jour avant de dévoiler leur "exploit". De plus, chaque faille fait l'objet d'une déclaration répertorié notamment par l'ANSSI et d'autres organismes dans le cadre du programme CVE ( https://www.joomla.fr/actualites/joo...tation-cve-cna ).

    Il est cependant difficile de comparer ou classer les bugs de sécurité car cela dépend de nombreux facteurs tels que le type de site, la version du cms, les extensions installées et les pratiques de sécurité de l'utilisateur. Cependant, en général, certains types de vulnérabilités sont plus courantes que d'autres.

    Par exemple, les injections SQL et les failles XSS sont des types de vulnérabilités courantes dans la plupart des systèmes de gestion de contenu, y compris Joomla. Les failles de sécurité dans les extensions tierces peuvent également être courantes car de nombreuses extensions sont développées par des tiers sans être suffisamment auditées pour les vulnérabilités de sécurité.

    Sur le tableau listant les failles sur les différentes années, on peut s'apercevoir la très nette diminution depuis 2020 de 39 à 28 puis à 13...
    https://www.cvedetails.com/vendor/3496/Joomla.html

    En comparaison d'après Patchstack, Wordpress a eu 26 failles en 2022 sur le projet sur les 4528 confirmés en intégrant les thèmes (template) et extensions tierces, soit 328% de plus que l'année précédente.

    En réalité, le monde de l'open source devient chaque jour un peu plus sur notamment avec la sensibilisation, les protocoles et pratiques de sécurité. Les failles étant déclarées, les correctifs sont assurés par les équipes en place. La recommandation principale étant d'effectuer vos mises à jour et vos sauvegardes régulièrement et si vous avez des doutes sur votre méthodologie, n'hésitez pas à poser la question sur le forum.

    Note : * Une faille Directory Traversal (ou Traversée de Répertoire) est une vulnérabilité qui permet à un attaquant de naviguer dans les répertoires du système de fichiers au-delà du répertoire autorisé. Dans le cas de Joomla, cela peut permettre à un attaquant d'accéder à des fichiers ou des répertoires sensibles, tels que les fichiers de configuration, les fichiers de mots de passe ou les fichiers de base de données. Cette faille peut être exploitée si les contrôles de sécurité de l'application ne sont pas suffisamment stricts pour empêcher l'utilisateur d'envoyer des chaînes de caractères malveillantes qui permettent à l'attaquant de sortir du répertoire cible et d'accéder à d'autres fichiers. Il est important de noter que la faille Directory Traversal est une vulnérabilité très courante dans les applications Web, et il est donc essentiel de prendre des mesures pour empêcher les attaquants d'exploiter cette faille.
    Dernière édition par daneel à 05/04/2023, 08h51
    Zwitefli, Jeff71 et 4 autres aiment ceci.
    Joomla User Group (JUG) Lille : https://www.facebook.com/groups/JUGLille/

  • #2
    Merci Daneel pour cette information. Intéressant de voir la comparaison des 2 CMS. Et merci aux experts de la sécurité de leur partage.
    On peut donc conclure que si notre site est à jour au niveau joomla et extensions, nous sommes déjà bien protégé. Bien entendu il faut bien choisir ses extensions pour ne pas qu'elles apportent de failles.
    daneel aime ceci.
    Auto-entrepreneur spécialiste Joomla https://www.stylitek.com

    Joomladay 2023 https://www.joomladay.fr/ 2 jours à ne pas manquer

    Commentaire


    • #3
      Presque ! Tu peux aussi prendre en compte les bonnes pratiques et les précautions d'usage. Par ailleurs, c'est dommage que beaucoup ne prennent pas le temps de s'informer sur le sujet. On peut toujours se créer une liste des différents points à vérifier. C'est gratuit et on peut l'enrichir de notre expérience sans que ce soit technique comme par exemple définir un mot de passe fort pour les membres du site. C'est ce que je fais depuis des années avec succès.

      A l'occasion du prochain Joomladay sur Metz, je propose d'organiser une conférence ou un atelier sur le sujet de la sécurisation si plusieurs sont intéressés. Ce serait une présentation de cette "todo-list" suivi de la mise en place d'une stratégie de sécurité (Content Security Policy - CSP en anglais). En plus d'une protection efficace native, ce serait aussi l'occasion de se débarrasser des spams définitivement et d'obtenir un maximum de moyens à mettre en oeuvre rapidement pour se protéger. et pas de théorie mais vraiment de la pratique !

      Suivi (ou précédé suivant la programmation) d'une gestion de la polititique de confidentialité et de la gestion des cookies avec preuve de consentement. De plus, toutes ces techniques sont utilisables sous joomla gratuitement, en toute indépendance (sans lien avec des services web) et en français (oui dans la langue de Molière!). On aurait toutes les raisons de suivre et participer à ces deux sessions essentielles !

      On sait très bien que la sécurité est primordiale, il est tout autant d'être en conformité notamment avec la réglementation européenne (RGPD). L'objectif n'étant pas d'être purement technique mais de rester dans le concret en plus d'évoquer l'actualité. Et comme on est généreux, une troisième session serait dédié à la performance afin d'atteindre une rapidité que peu de sites peuvent obtenir ! On évoque ici du 400% et pas uniquement avec des serveurs litespeed que certains connaissent via notre hébergeur partenaire ! Par ailleurs, la sécurité et la performance sont deux sujets extrêmement liés de par leur influence sur le site et le résultat.

      Attention, ce n'est qu'une suggestion de programmation, Intéressé ?
      Vous voulez en savoir plus, indiquez en commentaire !​
      Dernière édition par daneel à 05/04/2023, 13h28
      woluweb aime ceci.
      Joomla User Group (JUG) Lille : https://www.facebook.com/groups/JUGLille/

      Commentaire


      • #4
        Envoyé par daneel Voir le message
        On sait très bien que la sécurité est primordiale, il est tout autant d'être en conformité notamment avec la réglementation européenne (RGPD). L'objectif n'étant pas d'être purement technique mais de rester dans le concret en plus d'évoquer l'actualité. Et comme on est généreux, une troisième session serait dédié à la performance afin d'atteindre une rapidité que peu de sites peuvent obtenir ! On évoque ici du 400% et pas uniquement avec des serveurs litespeed que certains connaissent via notre hébergeur partenaire ! Par ailleurs, la sécurité et la performance sont deux sujets extrêmement liés de par leur influence sur le site et le résultat.
        Pour ces 2 parties ce ne serait pas que de la théorie ?
        Auto-entrepreneur spécialiste Joomla https://www.stylitek.com

        Joomladay 2023 https://www.joomladay.fr/ 2 jours à ne pas manquer

        Commentaire


        • #5
          Envoyé par toffffe Voir le message
          Pour ces 2 parties ce ne serait pas que de la théorie ?
          Et non, car je me rends compte que la pratique n'est pas assimilé par tous.
          Pour la sécurité, On part d'un site exemple et on se laisse guider par la checklist avec quelques éléments qui seront pour certains, une véritable découverte.
          En terme de liste, je ferai une selection des points essentiels et de ceux que l'on connait un peu moins.
          Notamment les protections mais aussi la surveillance (monitoring). En atelier ou en conférence, toutes les questions sur la sécurité peuvent être posées.

          Le mieux que je puisse proposer pour la seconde session, c'est de suivre pour la politique de confidentialité une méthode pas à pas, selon les recommandations de la CNIL. Une recette qui fonctionne également sans prise de tête, sans s'inscrire auprès d'un tiers. Bref on reste libre et indépendant ! Et c'est d'autant mieux que l'on est dans la conformité surtout avec la preuve. C'est à dire de savoir quand on a obtenu le consentement pour voir la video youtube ou d'accepter après avoir réglé le choix des cookies.

          Enfin pour la performance, c'est plusieurs types de configuration d'optimisation avec préréglages que l'on pourra utiiliser directement.
          Quelque part on retrouve des techniques utilisés par jch optimize mais je vais beaucoup plus loin en abordant les cdn gratuits et autre solutions pratiques que j'ai déjà expérimenté et travaillé. Comme pour les stats sur les failles de sécurité, je donnerai volontiers le résultat de la meilleure optimisation possible avec détail
          Dernière édition par daneel à 06/04/2023, 12h18
          herve aime ceci.
          Joomla User Group (JUG) Lille : https://www.facebook.com/groups/JUGLille/

          Commentaire

          Annonce

          Réduire
          Aucune annonce pour le moment.

          Partenaire de l'association

          Réduire

          Hébergeur Web PlanetHoster
          Travaille ...
          X