Quantcast
Channel: CSIS Security Group
Viewing all articles
Browse latest Browse all 247

CSIS Nyheder: Kritisk SQLi sårbarhed i Drupal

$
0
0

Sværmen af yderst kritiske sårbarheder synes ingen ende at tage. Et af de mest udbredte og populære CMS (Content Management Systemer) er ramt af en yderst kritisk svaghed som gør det muligt for en anonym angriber at overtage kontrollen med webserveren.

Alle Drupal installationer skal med det samme opgraderes til version 7.32. Der er fundet en yderst kritisk SQL injektion sårbarhed i det populære CMS, som gør det muligt for en person, fra eksternt ståsted, at kompromittere sårbare installationer.

Drupal er et af verdens mest udbredte open source CMS'er og er kernen i hele 12% af verdens top 100.000 websites. En mere detaljeret beskrivelse af Drupal kan findes på Wikipedia: http://da.wikipedia.org/wiki/Drupal


Sårbarheden introduceres i et database abstraction API, som ironisk nok skal sikre, at forespørglser mod databasen bliver saniteret for at forhindre SQL ijektion. Igennem netop dette API er det muligt for en angriber at sende særligt udformede anmodninger, som kan resultere i arbitrær SQL eksekvering. Angreb kan føre til rettighedseskalering, arbitrær PHP eksekvering m.v. Resultatet, er som før nævnt, kompromittering af webserveren.

Den pågældende sårbarhed har fået tildelt CVE-ID: CVE-2014-3704 og berører alle versioner af Drupal fra version 7.0 og tidligere end version 7.32. Drupal regner også med at frigive en opdatering til Drupal 6 core, men det er uvist om det er relateret.

Opdatér nu
CSIS anbefaler, at alle opgraderer til version 7.32 af Drupal. Hvis dette, af forskellige årsager og hensyn, ikke er en mulighed, er der publiceret et patch som kan hentes her: https://www.drupal.org/files/issues/SA-CORE-2014-005-D7.patch

Yderligere oplysninger:
https://www.drupal.org/SA-CORE-2014-005
https://groups.drupal.org/node/445893


Viewing all articles
Browse latest Browse all 247

Trending Articles


Grand galla med gull og glitter


Psykiater Tonny Westergaard


Jav Uncensored - Tokyo-Hot n1002 Miyu Kitagawa


Moriya Suwako (Touhou)


BRODERET KLOKKESTRENG MED ORDSPROG 14 X 135 CM.


Naruto Shippuden Episode 471 Subtitle Indonesia


Fin gl. teske i sølv - 2 tårnet - stemplet


Kaffefilterholder fra Knabstrup


Anders Agger i Herstedvester


Onkel Joakims Lykkemønt *3 stk* *** Perfekt Stand ***


Sælges: Coral Beta/Flat (Højttaler-enheder)


Starwars landspeeder 7110


NMB48 – Durian Shounen (Dance Version) [2015.07.15]


Le bonheur | question de l'autre


Scope.dk som agent?


Akemi Homura & Kaname Madoka (Puella Magi Madoka Magica)


Tidemands taffel-marmelade julen1934+julen 1937+julen 1938.


Re: KZUBR MIG/MMA 300 zamena tranzistora


Analyse 0 mundtlig eksamen


DIY - Hæklet bil og flyvemaskine