El equipo de Joomla anunció una violación de seguridad causada por una copia de seguridad no cifrada

Joomla Data Breach

Los desarrolladores que ejecutan Joomla, un proyecto de código abierto y uno de los sistemas de administración de contenido más populares del mundo, informaron una violación de datos la semana pasada. Un ex miembro del equipo ahora subió una copia de seguridad de todo el sitio web del Directorio de Recursos de Joomla a un cubo S3 de Amazon Web Service (AWS) desprotegido. En la copia de seguridad se incluyeron los detalles de unos 2.700 usuarios registrados. El equipo de Joomla decidió no barrer la brecha debajo de la alfombra, y el incidente se describió en una notificación bastante detallada. Algunos podrían pensar que esta es una decisión extraña.

La mayoría de los datos expuestos fueron accesibles al público de todos modos

La mayoría de las cuentas afectadas son propiedad de desarrolladores que usan el sitio web para anunciar sus habilidades y servicios. Los detalles expuestos incluyen nombres, direcciones de correo electrónico, direcciones físicas, números de teléfono, sitios web de la empresa, preferencias de suscripción a boletines, direcciones IP y contraseñas hash. Todo, aparte de las contraseñas, estaba en texto sin formato, y la copia de seguridad completa no estaba encriptada.

Esto no es algo muy bueno, pero hay que decir que los usuarios afectados no tienen mucho de qué preocuparse. De todos modos, la mayor parte de la información era de acceso público, por lo que aunque no hay información sobre si alguien ha accedido o no a la copia de seguridad expuesta, el impacto potencial de esta violación de datos en particular es bastante bajo.

El mal manejo de la copia de seguridad no se ve bien

A pesar de la gravedad relativamente baja de la violación, el equipo de Joomla parece estar tomando el incidente en serio. Y así deberían hacerlo.

Como señaló ZDNet, hasta hace muy poco, Joomla era el segundo sistema de administración de contenido más popular del mundo, y aunque no es tan grande como WordPress, la cantidad de sitios web que se basan en ella supera los 2 millones. La responsabilidad de las personas que ejecutan el proyecto es bastante grande, y permitir que las copias de seguridad sin cifrar se filtren así simplemente no es aceptable.

Afortunadamente, la violación fue seguida por una auditoría de seguridad, y el equipo nos asegura que se han implementado una serie de cambios en las políticas y procedimientos. Definitivamente es una situación mejor tarde que nunca, y esperamos que los desarrolladores de otros proyectos de este tamaño aprendan de los errores de Joomla y tomen las precauciones necesarias antes de exponer los datos.

June 1, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.