Sicherheitsempfehlungen
Stand: 20.2.21
s. System / Kontrollzentrum / Nachinstallationshinweise
Nachinstallationshinweise für Joomla!-CMS
=========================================
*** .htaccess Aktualisierung in Bezug auf Verzeichniseinträge
Seit Version: 3.9.22
Vor 3.9.22 enthielt die Standarddatei htaccess.txt fehlerhaften Code zum Deaktivieren von Verzeichnisauflistungen. Das Sicherheitsteam empfiehlt, die notwendigen Änderungen manuell auf jede bestehende .htaccess-Datei anzuwenden, da diese Datei nicht automatisch aktualisiert werden kann.
Alter Code:
IndexIgnore *
Neuer Code:
IndexIgnore *
*** Zusätzlicher XSS-Schutz für die Verwendung von SVG-Dateien
Seit Version: 3.9.21
Seit 3.9.21 wird Joomla mit einer zusätzlichen Sicherheitsregel in der Standard htaccess.txt ausgeliefert. Diese Regel schützt Benutzer von svg-Dateien vor potentiellen Cross-Site-Scripting (XSS)-Schwachstellen.
Das Sicherheitsteam empfiehlt, die notwendigen Änderungen manuell auf die bestehende .htaccess-Datei anzuwenden, da diese Datei nicht automatisch aktualisiert werden kann.
Änderungen für .htaccess
Header always set Content-Security-Policy "script-src 'none'"
Zurzeit ist uns keine Methode zur bedingten Konfiguration dieser Regel auf IIS-Webservern bekannt, bitte kontaktieren Sie Ihren Hosting-Provider für weitere Unterstützung.
*** Aktualisierte Textfilter-Empfehlungen
Seit Version: 3.9.19
Im Rahmen der Überprüfung durch unser Sicherheitsteam wurden einige Änderungen an den Standardeinstellungen für die globalen Textfilter in einer neuen Joomla-Installation vorgenommen. Die Standardeinstellung für die Gruppen 'Public/Öffentlich', 'Guest/Gast' und 'Registered/Registriert' groups ist jetzt 'No HTML/Kein HTML'. Da diese Änderungen nur für Neuinstallationen gelten, wird dringend empfohlen, diese Änderungen in den Einstellungen zu überprüfen: System -> Konfiguration -> Textfilter
*** .htaccess & web.config Sicherheitsupdate
Seit Version: 3.9.3
Seit Version 3.9.3 wird Joomla mit zusätzlichen Sicherheitsmaßnahmen in den Standarddateien htaccess.txt und web.config.txt ausgeliefert. Diese Maßnahmen deaktivieren die sogenannte MIME-Sniffing-Funktion in Webbrowsern. Das Sniffing führt zu speziellen Angriffsvektoren, mit denen Skripte in normalerweise harmlosen Dateiformaten (z.B. Bildern) ausgeführt werden, was zu Cross-Site-Scripting-Schwachstellen führt.
Das Joomla! Sicherheitsteam (JSST) empfiehlt dringend, die notwendigen Änderungen manuell auf bestehende .htaccess oder web.config Dateien anzuwenden, da diese Dateien nicht automatisch aktualisiert werden können.
Änderungen in der .htaccess
Folgende Zeilen einfügen vor '## Mod_rewrite in use.':
Header always set X-Content-Type-Options 'nosniff'
Änderungen in der web.config
Folgende Zeilen einfügen direkt nach '':
*** Erhöhte Verwaltung der Privatsphäre der Benutzer
Seit Version: 3.9.0
Mit der Einführung der DSGVO für EU-Bürger und vergleichbaren Vorschriften in anderen Teilen der Welt kann es erforderlich sein, dass der Betreiber einer Website vor der Speicherung von personenbezogenen Daten eine Einwilligung einholen muss.
Joomla 3.9 bietet neue Funktionen, die bei der Umsetzung von Datenschutzrichtlinien und beim Einholen der Benutzerzustimmung unterstützen.
Mit dem neu integrierten Workflow können Anfragen zu gespeicherten Daten bearbeitet werden, beispielsweise Anfragen zum Entfernen personenbezogener Daten.
Weitere Informationen zu dieser neuen Funktion sind in der Dokumentation unter Datenschutz zu finden.
*** Benutzeraktivitäten können jetzt protokolliert werden
Seit Version: 3.9.0
Mit der Veröffentlichung von Joomla 3.9.0 können nun alle administrativen Aktionen der Benutzer, in unterstützten Erweiterungen, protokolliert werden. Es ist jetzt leicht zu sehen, wer was wann getan hat.
Die Protokolle können in Joomla überprüft oder zur externen Verwendung exportiert werden.
Weitere Informationen zu diesem neuen Feature sind in der Dokumentation unter Benutzeraktivitäten zu finden.
*** Aktualisierte Sicherheitsempfehlungen
Seit Version: 3.8.8
Als Teil der Überprüfung des Joomla! Sicherheitsteams (JSST) wurden einige Änderungen an den Standardeinstellungen von Joomla-Installation vorgenommen. Da diese Änderungen nur auf Neuinstallationen angewendet werden, empfehlen wir dringend, diese Änderungen zu überprüfen und die Website entsprechend anzupassen. Die geänderten Einstellungen sind:
Globale Konfiguration > Textfilter: Die Standard-Benutzergruppe 'Administrator' hat sich von 'Keine Filterung' zu 'Standard Blacklist' geändert
Benutzer > Passwort senden: Die Option, einem Benutzer sein Passwort im Klartext zu senden, wenn ein Benutzer-Konto erstellt wird, ist nun standardmäßig deaktiviert
Media Manager: Flash-Dateien ('swf' Dateiendung und 'application/x-shockwave-flash' MIME Type) dürfen nicht mehr hochgeladen werden
Artikel > E-Mail anzeigen: Die Option, ein E-Mail-Symbol in Artikeln anzuzeigen, ist standardmäßig deaktiviert
Wir haben eine dedizierte Dokumentationsseite erstellt die diese Änderungen im Detail erklären.
*** Statistikerhebung in Joomla
Seit Version: 3.5.0
Seit Joomla! 3.5 sendet ein Statistik-Plugin anonyme Daten zum Joomla!-Projekt. Dabei werden nur die Joomla!- und PHP-Version, der Datenbanktyp und -version und das Serverbetriebssystem gesendet.
Diese Daten werden für zukünftige Joomla!-Versionen erhoben, um sicherzustellen, dass diese von den neusten Datenbank- und PHP-Funktionen profitieren können, ohne das vorhandene Joomla!-Benutzer Probleme bekommen. Die Notwendigkeit wurde klar, als als Minimum PHP 5.3.10 für Joomla! 3.3 notwendig wurde, da hier die sichere Passwortspeicherung mit Bcrypt eingeführt wurde.
Im Interesse voller Transparenz und um Erweiterungsentwicklern zu helfen, sind die Daten öffentlich einsehbar. Eine API und Diagramme zeigen die verwendeten Joomla!-Versionen, PHP-Versionen und Datenbanktypen.
Wenn das Senden dieser Daten an das Joomla!-Projekt unerwünscht ist, kann das Plugin „System - Joomla!-Statistikerhebung“ deaktiviert werden.
*** Möglicherweise gibt es Probleme mit den Mehrsprachigkeitseinstellungen
Seit Version: 3.4.1
Seit Joomla! 3.4.0 gibt es möglicherweise Probleme mit dem „System - Sprachfilter“-Plugin. Um diese Probleme zu beheben, bitte alle Inhaltssprachen (unter Sprachen) öffnen und erneut speichern, dabei muss sichergestellt sein das eine Zugriffsebene gesetzt ist (normalerweise „Öffentlich“ oder „Public“). Hinweis ausblenden
*** Änderungen an der Standard robots.txt-Datei
Seit Version: 3.3.0
In Joomla! 3.3 wurde die Standard „robots.txt“ angepasst, sodass Google und andere Webcrawler, auf das Medienverzeichnis („/images/“) und das Templateverzeichnis („/templates/“) zugreifen können. Diese Änderungen wurden für bessere Suchmaschinenoptimierung (SEO) der Website implementiert.
Diese Änderung wird nicht automatisch bei Aktualisierungen angewendet. Anwendern wird aber empfohlen, die Änderungen in der „robots.txt.dist“-Datei zu überprüfen und diese Änderung in der eigenen „robots.txt“-Datei nachzuziehen. Hinweis ausblenden
*** Änderungen an der Standard .htaccess- & web.config-Datei
Seit Version: 3.4.0
In Joomla! 3.4 wurden Änderungen an den Standard „.htaccess“- und der „web.config“-Datei vorgenommen, die die Verzeichnisauflistung („Directory Listing“) unterbinden. Dem Websitebetreiber wird empfohlen, diese Änderung auch in seinen Dateien vorzunehmen. Weitere Informationen können in der Joomla!-Dokumentation (engl.) nachgelesen werden.
*** Zwei-Faktor-Authentifizierung ist verfügbar
Seit Version: 3.2.0
Joomla! hat ein integriertes Zwei-Faktor-Authentifizierungssystem. Es sichert die Anmeldung mit einem zusätzlichen Sicherheitscode ab, der sich alle 30 Sekunden ändert. Dieser Sicherheitscode kann mittels mobilem Gerät, auf dem die Google Authenticator-App installiert ist, erzeugt werden.
Mit einem Klick auf die unten stehende Schaltfläche:
Wird das Joomla!-Plugin für die Zwei-Faktor-Authentifizierung aktiviert.
Die Zwei-Faktor-Authentifizierung für alle Benutzer aktiviert.
Jeder Benutzer kann die Zwei-Faktor-Authentifizierung in seinen Benutzerdetails konfigurieren.
Die Zwei-Faktor-Authentifizierung kann jederzeit deaktiviert oder nur für den Backend-Zugang konfiguriert werden.
Weitere Informationen über die Zwei-Faktor-Authentifizierung und wie man sie aktiviert stehen in den Benutzerdetails des Profils zur Verfügung.