Выпуск системы управления контентом Joomla 3.8
Доступна новая ветка свободной системы управления контентом Joomla 3.8, в которой устранена опасная уязвимость (CVE-2017-14596) в модулей аутентификации через LDAP.
Из отсутствия должного экранирования передаваемых данных возможно указание в форме аутентификации специально оформленного имени пользователя, содержащего экранированную маску поиска в LDAP (например, "XX;(&(uid=Admin)(userPassword=A*))"). В процессе атаки возможно извлечение из LDAP-сервера параметров аутентификации для всех имеющихся учетных записей, включая логин и пароль администратора. Извлечение осуществляется методом подбора - на основании ответа сервера можно определить нашлись ли записи для отправленного поискового запроса, что позволяет символ за символом восстановить значение поля.
Из функциональных улучшений Joomla 3.8 можно выделить:
- Новая система маршрутизации обработчиков и разбора структуры URL с поддержкой вырезания идентификаторов из URL;
- Прослойка для совместимости с будущей веткой Joomla 4, позволяющая начать адаптировать код под особенности будущего выпуска, в котором осуществлено изменение структуры кода из-за перевода классов на применение пространств имен. Прослойка позволяет постепенно адаптировать код под новую структуру, благодаря маппингу новых имен классов в старые;
- Возможность загрузки шаблонов данных после завершения установки Joomla;
- В состав включена реализация API библиотеки Sodium на языке PHP (Polyfill), позволяющая задействовать в своих проектах современные криптографические функции, не дожидаясь релиза PHP 7.2, в котором будет встроено расширение на базе libsodium.
Из особенностей Joomla можно отметить: гибкие инструменты по управлению пользователями, интерфейс для управления медиа-файлами, поддержка создания многоязычных вариантов страниц, система управления рекламными кампаниями, адресная книга пользователей, голосования, встроенный поиск, функции категоризации ссылок и учета кликов, WYSIWYG-редактор, система шаблонов, поддержка меню, управление новостными потоками, XML-RPC API для интеграции с другими системами, поддержка кэширования страниц и большой набор готовых дополнений.