Софтодром   
Windows Программы для Windows
Linux Программы для Linux
Android Приложения для Android
iOS Приложения для iPhone

Новости  Форумы

В Drupal закрыто 10 уязвимостей



Новости    Программы



Разработчики Drupal выпустили обновление, устраняющее 10 уязвимостей в этой CMS-системе, в том числе весьма неприятный обход ограничений по доступу, позволявший использовать некоторые элементы, которые по идее должны быть заблокированы. Исправлен также один баг удаленного выполнения кода, сообщает «Лаборатория Касперского».

Как отмечено в бюллетене SA-CORE-2016-001, уязвимость обхода запрета, расцениваемая как критическая, открывала возможность для несанкционированного ввода данных в кнопочные элементы формы — к примеру, с помощью JavaScript. Эта проблема была решена ужесточением политики: «атакующий должен иметь доступ, чтобы отправить данные формы, для которой определены такие кнопки».

Остальные уязвимости не столь опасны и оценены как умеренно критические или менее критические.

Обход ограничений на выгрузку файлов и отказ в обслуживании в Drupal 7 и 8 позволяют заблокировать закачку на сайт многократным удалением временных файлов перед их сохранением. Уязвимость в системе XML-RPC открывает возможность для проведения брутфорс-атак.

Устранены также открытые редиректы, позволяющие подменять URL; баг в функции drupal_set_header(), чреватый внедрением HTTP-заголовка; отраженная уязвимость в ядре Drupal, с помощью которой можно заставить пользователя загрузить и открыть файл с произвольным JSON-контентом.

Наименее опасные баги, устраняемые свежим апдейтом, включают возможность десериализации пользовательских данных в ходе сессии Drupal, проблему с нестандартным вызовом функции user_save() API-интерфейса и раскрытие юзернейма, ассоциированного с адресом электронной почты.

Десериализация вводимых пользователем данных, по свидетельству разработчиков, чревата удаленным исполнением кода, однако эту уязвимость трудно тиражировать: она «требует необычного стечения обстоятельств для эксплойта и зависит от конкретного кода Drupal, работающего на сайте». Поскольку данная брешь проявляется на устаревших версиях PHP, от нее можно избавиться, обновившись до PHP 5.4.45, 5.5.29 или 5.6.13.

В результате применения патчей сборки Drupal 6.x обновятся до 6.38, 7.x — до 7.43, 8.0.x — до 8.0.4. Разработчики обращают внимание пользователей на то, что патчи для Drupal 6, включенные в данный набор, являются последними для этой версии CMS, срок ее поддержки на этом заканчивается.


Автор: Softodrom.ru
Дата:

Новое: Программы
22.03.2024 20:42

Как работать с функцией БИЗВЛЕЧЬ в редакторе таблиц «Р7-Офис»

Рассматриваем, как в редакторе таблиц «Р7-Офис» работает функция БИЗВЛЕЧЬ и как она помогает обрабатывать информацию


22.03.2024 19:05

Autodesk запретила российским компаниям использовать свой софт

Американский разработчик софта компания Autodesk запретила российским компаниям использовать свои программные продукты


16.03.2024 20:30

Новый алгоритм, учитывающий отмены поездок, поможет сдерживать цены на такси

Сервис «Яндекс Такси» будет стимулировать пассажиров меньше отменять заказы без необходимости, чтобы сдерживать рост цен за счет более оптимального распределения времени водителей


15.03.2024 21:38

Microsoft закроет доступ к облачным сервисам для компаний в России

Microsoft разослала российским компаниям письмо с уведомлением о том, что она закрывает доступ к своим облачным продуктам для российских организаций


01.03.2024 19:15

Как округлить числа в таблице «Р7-Офис»

«Р7-Офис» — российский офисный пакет приложений, включающий в себя редакторы текстовых документов, таблиц и презентаций, средства просмотра изображений и видео, органайзер с календарем и почту


Популярное: Программы
26.11.2017 04:13

Программы или приложения: как правильно?

Софтодром решил вспомнить те вышедшие из употребления слова, которые имеют отношение к информационным технологиям


29.11.2017 02:28

Что такое Portable-приложения

Софтодром рассказывает о том, что такое портативные приложения и в чем их преимущества перед непортативными


03.12.2017 01:04

Как скрыть папку на компьютере

Софтодром рассказывает о различных способах, которые позволяют скрыть папку или отдельные файлы в Windows


25.11.2017 23:25

Чем бесплатные программы отличаются от бесплатных программ

Софтодром попытался разобраться, почему некоторые бесплатные программы бесплатнее, чем другие, и существуют ли вообще бесплатные программы


02.12.2017 19:52

Как восстановить удаленные данные с флешки

Обзор приложений для восстановления удаленных данных с флешки после ее форматирования



Ищете, где скачать бесплатные программы?

Скачать бесплатные программы для компьютера на Windows и смартфона на iOS или Android можно на Софтодроме. На данный момент в каталоге Софтодрома представлено более 13 000 бесплатных программ для Windows, iOS, Android и Linux.
Все рубрики статей (1883 / 81):


Программы для Windows | Приложения для Android | Приложения для iPhone | Программы для Linux
Статистика | Рейтинги | Авторам | Рассылки
Copyright © 1999-2024 Softodrom.ru
Реклама | О проекте | О перепечатках | Пользовательское соглашение | Политика конфиденциальности | Карта сайта