No obstante, pese a la alarma inicial, no parece que el asunto afecte a tantos módulos.
Para empezar, la mayoría de ellas afectan a módulos que no se encuentran en los repositorios o de los que no se han publicado noticias recientes (entendiendo recientes menos de 3 años, una eternidad en internet De hecho, una búsqueda sobre bastantes de ellos en la página web oficial de Xoops, no arrojó ningún resultado, ni en repositorios, ni en noticias ni aún en foros.
Por tanto, debe tratarse de módulos muy viejos o cuyo desarrollo se interrumpió hace mucho. No obstante, abajo encontrará una lista de ellos.
Por otra parte, parece que alguna de las vulnerabilidades encontradas, no es muy actual, habiéndose descrito y solucionado ya hace un año.
Estos son los módulos afectados:
Classified Ads 1.0 de jlmZone
Según se ha publicado hoy mismo en la página web oficial de Xoops, jlm69 ha liberado una versión 1.1 RC1 que resuelve la vulnerabilidad anunciada, además de añadir descripciones a las categorías y de solucionar un problema con enlaces de fotos.
La versión está disponible para su descarga en este enlace.
Wf-Links 1.03
Respecto del Wf-Links versiones iguales o inferiores a 1.03, la vulnerabilidad anunciada ya se habría descrito en abril de 2007 y se solucionó entonces por Vaughan (en ese momento desarrollador del módulo).
En cualquier caso, dicho módulo está siendo desarrollado ahora por McDonalds, quien lo está adaptando para ImpressCMS.
Desde su web se puede descargar nuevas versiones de este módulo. Debieran ser compatibles con Xoops sin problemas, aunque la versión 1.05 RC incorpora características propias de ImpressCMS. Puede descargar y probar la versión 1.03b y superiores.
events
En realidad, el aviso de vulnerabilidad es bastante vago e impreciso, refiriéndose únicamente a "events", sin referencia ni a autor ni a versión. Tampoco la vulnerabilidad en sí (deficiente sanitización en el parámetro 'id', presente en la totalidad de los módulos de xoops o casi) da pistas ciertas de cuál es el afectado.
El único módulo que aparece en búsquedas en la página web oficial de Xoops que responda a dicho término puede ser el módulo AM Events, de AndyM, que estaría por su versión 0.22.
Nos hemos puesto en contacto con su autor, que amablemente nos ha contestado que no descarta que no pueda existir dicha vulnerabilidad, que va a proceder a su estudio y a liberar una versión que solucione la vulnerabilidad, si fuera necesario.
Mientras, recomienda su uso con precaución en sitios en producción y en cualquier caso, instalar el módulo Protector, que protegería de forma general contra esta vulnerabilidad.
Otros módulos no encontrados o de desarrollo abandonado
Por si usted aún usara alguno de ellos, recogemos una lista con todos ellos y un enlace a la vulnerabilidad anunciada.
- Vulnerabilidad en Módulo Badliege para Xoops.
- Vulnerabilidad en Módulo Vacatures para Xoops
- Vulnerabilidad en Módulo seminars para Xoops
- Vulnerabilidad en Módulo MyTopics para Xoops
- Vulnerabilidad en Módulo eEmpregos para Xoops
- Vulnerabilidad en Módulo Tiny Event para Xoops. Nos hemos puesto en contacto con Chapi, que fue el creador y quien llevaba el desarrollo del módulo. Nos ha contestado muy amablemente que él hace más de 4 años que no desarrolla nada para xoops, que abandonó ese proyecto, y que por tanto, lógicamente, tampoco va a hacer nada por solucionarlo y que si alguien quiere solucionarlo por su cuenta, no hay problema.
- Fuente: XOOPS en español
Mister Wong
Digg
Del.icio.us
Slashdot
Furl
Yahoo
Technorati
Newsvine
Googlize this
Blinklist
Facebook
Wikio