В Drupal обнаружена критическая уязвимость

Все сайты на базе открытой системы управления контентом (CMS) Drupal версий с индексом ниже 7.58 или 8.5.1, как оказалось, содержат критическую уязвимость, которая позволяет захватить контроль над этой CMS. Анонсируя выпуск патчей, разработчики Drupal предупредили в конце марта 2018 г., что эксплойты могут быть готовы в пределах нескольких часов после того, как информация об этом баге будет раскрыта публично.

Баг, получивший индекс CVE-2018-7600, позволяет злоумышленнику запускать любой произвольный код в контекст ядра CMS, что открывает ему возможность захватывать веб-сайт. Злоумышленнику не понадобится ни регистрироваться, ни авторизоваться на сайте. Все, что ему необходимо, это URL-ссылка.

Баг уже назвали Drupalgeddon2. Первый Drupalgeddon — это баг 2014 г. (CVE-2014-3704), связанный с возможностью SQL-инъекции — внедрения произвольного SQL-кода для взлома сайтов. Этот баг использовался потом злоумышленниками в течение нескольких лет.

Угроза от Drupalgeddon2 немного меньше (21 из 25 балла по собственной шкале Drupal, а не 25 из 25, как с первым Drupalgeddon), но тоже слишком высока, с точки зрения разработчиков, чтобы ее игнорировать.

Версия для печатиВерсия для печати

Регион: 

Рубрики: 

Заметили ошибку? Выделите ее мышкой и нажмите Ctrl+Enter!

Комментарии

Страницы

Аватар пользователя Dmitry

Drupal версий с индексом ниже 7.58 или 8.5.1

"И как это понимать?" (с) к/ф. "Белый тигр"

Впервые прочитал об этом 28.03 на OpenNet, со ссылкой на первоисточник, где сказано: "If you are running 7.x, upgrade to Drupal 7.58... you can attempt to apply this patch... If you are running 8.5.x, upgrade to Drupal 8.5.1" ("Если используете версию 7.x - обновитесь до Drupal 7.58, ссылка на патч... если используете 8.5.x - до 8.5.1, ссылка...").

теперь все ясно + "версий с индексом" = "масло масляное", даже в оригинале речь только о "версиях".

-1
Аватар пользователя mike

Уязвимость... Но не думаю, что кто-нибудь собирался взламывать "Вести".  :)

Аватар пользователя admin

mike пишет:

Уязвимость... Но не думаю, что кто-нибудь собирался взламывать "Вести".  :)

Целенаправленно - хочется верить, что нет. На автомате - запросто. Такие попытки предпринимаются постоянно, последний раз был всего пару недель назад.

mike пишет:

Уязвимость... Но не думаю, что кто-нибудь собирался взламывать "Вести".  :)


"В очередь, сукины дети, в очередь." (С)

Аватар пользователя Dmitry

"В очередь, сукины дети, в очередь."

Логик, президентство Трампа - твоих рук дело?..

Dmitry пишет:

"В очередь, сукины дети, в очередь."

Логик, президентство Трампа - твоих рук дело?..


ВВП (С)

Аватар пользователя Dmitry

Логик, президентство Трампа - твоих рук дело?

ВВП

Логику верить можно, ну да, ну да...

Dmitry пишет:

Логик, президентство Трампа - твоих рук дело?

ВВП

Логику верить можно, ну да, ну да...


ВВП недавно жаловался, что ему никто не верит. Никто в мире. (С)

Аватар пользователя Dmitry

ВВП недавно жаловался

...Логику.

Dmitry пишет:

ВВП недавно жаловался

...Логику.

«Мир молчит, как будто ничего не происходит. Нас никто не слушает. Или слушают, но дальше ничего не транслируется. И общественность мировая живет в неведении относительно того, что происходит серьезный и тревожный процесс», – добавил ВВП.

Страницы