Ευπάθεια επιτρέπει SQL injection σε ιστοσελίδες με Drupal

Ο πυρήνας του Drupal 7 είναι ευάλωτος σε μια “Highly Critical” (όπως τη χαρακτηρίζουν οι προγραμματιστές) ευπάθεια που επιτρέπει σε έναν εισβολέα να αποκτήσει πρόσβαση στην ιστοσελίδα χρησιμοποιώντας SQL .Drupal

Η ομάδα ασφαλείας της Drupal αναφέρει ότι οι εκδόσεις του λογισμικού Drupal 7 πριν από την έκδοση 7.32 είναι ευάλωτες σε μια υψηλής κρισιμότητας ευπάθεια που επιτρέπει SQL injections. Η έκδοση 7.32 που κυκλοφόρησε άμεσα είναι διαθέσιμη για την αντιμετώπιση του bug και η ομάδα του CMS συνιστά σε όλους τους διαχειριστές του συγκεκριμένου CMS να ενημερώσουν τις ιστοσελίδες τους άμεσα. Η πλατφόρμα είναι ένα δημοφιλές διαχείρισης περιεχομένου (CMS ή Content Management System) τα οποία είναι συνήθως είναι διαθέσιμα δωρεάν και είναι ανοικτού .

Ένας εισβολέας που θα μπορούσε να εκμεταλλευτεί αυτήν την ευπάθεια, θα μπορούσε να αποκτήσει προνόμια διαχειριστή προνομίων ή να εκτελέσει αυθαίρετο κώδικα PHP. Η επίθεση μπορεί να αρχίσει από έναν ανώνυμο χρήστη, πράγμα που σημαίνει ότι δεν χρειάζονται τεχνικές social engineering ή κάτι άλλο για να αρχίσει η επίθεση.

Η ομάδα ασφαλείας της εταιρείας συνιστά σε όλα τα sites να εγκαταστήσουν την τελευταία έκδοση. Αν οι διαχειριστές δεν θέλουν να αλλάξουν όλα τα php, , υπάρχει διαθέσιμο ένα απλό patch, που θα κλείσει το κενό ασφαλείας.

Η ευπάθεια υπάρχει στο database abstraction API, που ένας από τους σκοπούς του είναι να
“απολυμαίνει” τα αιτήματα της βάσης δεδομένων, από αυτό το είδος των επιθέσεων.

Η ευπάθεια ανακαλύφθηκε από την Sektion Eins, μια γερμανική εταιρεία ασφαλείας PHP που είχε προσληφθεί για να ελέγξει την πλατφόρμα από έναν ανώνυμο πελάτη. Το bug έχει ονομαστεί σε CVE-2014-3704.

iGuRu.gr The Best Technology Site in Greecefgns

κάθε δημοσίευση, άμεσα στο inbox σας

Προστεθείτε στους 2.087 εγγεγραμμένους.

Written by giorgos

Ο Γιώργος ακόμα αναρωτιέται τι κάνει εδώ....

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Το μήνυμα σας δεν θα δημοσιευτεί εάν:
1. Περιέχει υβριστικά, συκοφαντικά, ρατσιστικά, προσβλητικά ή ανάρμοστα σχόλια.
2. Προκαλεί βλάβη σε ανηλίκους.
3. Παρενοχλεί την ιδιωτική ζωή και τα ατομικά και κοινωνικά δικαιώματα άλλων χρηστών.
4. Διαφημίζει προϊόντα ή υπηρεσίες ή διαδικτυακούς τόπους .
5. Περιέχει προσωπικές πληροφορίες (διεύθυνση, τηλέφωνο κλπ).