Ευπάθεια επιτρέπει SQL injection σε ιστοσελίδες με Drupal

Ο πυρήνας του Drupal 7 είναι ευάλωτος σε μια “Highly Critical” (όπως τη χαρακτηρίζουν οι προγραμματιστές) ευπάθεια που επιτρέπει σε έναν εισβολέα να αποκτήσει πρόσβαση στην ιστοσελίδα χρησιμοποιώντας SQL .Drupal

Η ομάδα της Drupal αναφέρει ότι οι εκδόσεις του λογισμικού Drupal 7 πριν από την έκδοση 7.32 είναι ευάλωτες σε μια υψηλής κρισιμότητας ευπάθεια που επιτρέπει SQL . Η έκδοση 7.32 που κυκλοφόρησε άμεσα είναι διαθέσιμη για την αντιμετώπιση του bug και η ομάδα του CMS συνιστά σε όλους τους διαχειριστές του συγκεκριμένου CMS να ενημερώσουν τις ιστοσελίδες τους άμεσα. Η πλατφόρμα είναι ένα δημοφιλές σύστημα διαχείρισης περιεχομένου (CMS ή Content System) τα οποία είναι συνήθως είναι διαθέσιμα δωρεάν και είναι ανοικτού κώδικα.

Ένας εισβολέας που θα μπορούσε να εκμεταλλευτεί αυτήν την ευπάθεια, θα μπορούσε να αποκτήσει προνόμια διαχειριστή προνομίων ή να εκτελέσει αυθαίρετο κώδικα PHP. Η επίθεση μπορεί να αρχίσει από έναν ανώνυμο χρήστη, πράγμα που σημαίνει ότι δεν χρειάζονται τεχνικές social engineering ή κάτι άλλο για να αρχίσει η επίθεση.

Η ομάδα ασφαλείας της εταιρείας συνιστά σε όλα τα sites να εγκαταστήσουν την τελευταία έκδοση. Αν οι διαχειριστές δεν θέλουν να αλλάξουν όλα τα php, αρχεία, υπάρχει ένα απλό patch, που θα κλείσει το κενό ασφαλείας.

Η ευπάθεια υπάρχει στο database abstraction API, που ένας από τους σκοπούς του είναι να
“απολυμαίνει” τα αιτήματα της βάσης δεδομένων, από αυτό το είδος των επιθέσεων.

Η ευπάθεια ανακαλύφθηκε από την Sektion Eins, μια γερμανική εταιρεία ασφαλείας PHP που είχε προσληφθεί για να ελέγξει την πλατφόρμα από έναν ανώνυμο πελάτη. Το bug έχει ονομαστεί σε CVE-2014-3704.

iGuRu.gr The Best Technology Site in Greecefgns

κάθε δημοσίευση, άμεσα στο inbox σας

Προστεθείτε στους 2.086 εγγεγραμμένους.

Written by giorgos

Ο Γιώργος ακόμα αναρωτιέται τι κάνει εδώ....

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Το μήνυμα σας δεν θα δημοσιευτεί εάν:
1. Περιέχει υβριστικά, συκοφαντικά, ρατσιστικά, προσβλητικά ή ανάρμοστα σχόλια.
2. Προκαλεί βλάβη σε ανηλίκους.
3. Παρενοχλεί την ιδιωτική ζωή και τα ατομικά και κοινωνικά δικαιώματα άλλων χρηστών.
4. Διαφημίζει προϊόντα ή υπηρεσίες ή διαδικτυακούς τόπους .
5. Περιέχει προσωπικές πληροφορίες (διεύθυνση, τηλέφωνο κλπ).