The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимости в системе управления web-контентом Drupal

19.08.2017 10:00

Представлен корректирующий выпуск системы управления контентом Drupal 8.3.7 в котором устранены три уязвимости. Уязвимость CVE-2017-6925 отнесена к категории критических проблем и позволяет получить неавторизированный доступ к средствам для просмотра, создания, обновления и удаления объектов. Уязвимость проявляется только для объектов, которые не используются, которым не присвоен UUID или которые имеют разные ограничения доступа в разных ревизиях.

Вторая уязвимость CVE-2017-6923 отмечена как умеренно-критическая и позволяет получить доступ к представлениям, настроенным для обработки через Ajax, в обход заданных правил доступа. Связанная с Ajax уязвимость также проявляется во многих сторонних модулях к Drupal 7 и 8, и позволяет получить данные, к которым ограничен публичный доступ. Третья уязвимость CVE-2017-6924 позволяет разместить комментарий через REST API, даже если пользователь не имеет полномочий на отправку комментариев и в обход системы подтверждения.

  1. Главная ссылка к новости (https://www.drupal.org/SA-CORE...)
  2. OpenNews: Обновление Drupal 8.3.4 и 7.56 с устранением критической уязвимости
  3. OpenNews: Конфликт в сообществе Drupal из-за расхождения личных взглядов и общественных ценностей
  4. OpenNews: Критическая уязвимость в PHPMailer, применяемом в WordPress, Drupal и Joomla
  5. OpenNews: Критические уязвимости в системе управления web-контентом Drupal 8
  6. OpenNews: Критическая уязвимость в системе управления web-контентом Drupal
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/47052-drupal
Ключевые слова: drupal
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (20) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 10:59, 19/08/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    GRAV
     
     
  • 2.7, Аноним (-), 12:35, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Какой же твой комментарий наивный, это примерно тоже самое если бы новость была
    "В двигателе воздушного лайнера Боинг-737 найден заводской дефект"
    а ты бы ответил
    "Велосипед!"
    Во-первых одно к другому не клеится ни разу, а во-вторых Drupal уже лет 6 вылизывают а Grav только из беты вылез, что по твоему более дырявое?
     
     
  • 3.10, A.Stahl (ok), 12:40, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +8 +/
    >Drupal уже лет 6 вылизывают а Grav только из беты вылез, что по твоему более дырявое?

    Похоже в Drupal вылизывание приводит лишь к пролизыванию новых дыр.

     
     
  • 4.13, Аноним (-), 13:40, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +4 +/
    То же самое можно сказать и про, например вордпресс. А всё почему? Потому что внутри оно состоит из навоза, соплей и прутиков. Такой лапши я не видел уже со времён php3.
     
     
  • 5.21, Аноним (-), 19:48, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > То же самое можно сказать и про, например вордпресс. А всё почему?
    > Потому что внутри оно состоит из навоза, соплей и прутиков. Такой
    > лапши я не видел уже со времён php3.

    Сделай лучше! Подключайся к разработке, форкай, делай что-нибудь полезное, или диванному аналитику только языком болтать?

     
     
  • 6.25, YetAnotherOnanym (ok), 20:33, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Сделай лучше!

    Лучше уже есть.

     
  • 3.11, Аноним (-), 12:42, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ну, кусок дерьма можно вылизывать и 10 лет, но станет ли сильно лучше? А вот алмазин сначала выглядит довольно непривлекательно, но нужно лишь немного его отшлифовать.
     
     
  • 4.19, Аноним (-), 19:43, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ну на любителя, такое...
     
  • 3.15, Анонимммо (?), 16:38, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Какой же твой комментарий наивный, это примерно тоже самое если бы новость
    > была "В двигателе воздушного лайнера Боинг-737 найден заводской дефект"
    > а ты бы ответил "Велосипед!"

    Лучше (и в сто раз надежнее) уж велосипед, чем взятый за основу дельтаплан, которому с помощью фанеры, скотча, красивого серебристого лака с блестками и пластиковых труб с вентиляторами придали форму сурьезного самолета.

     
     
  • 4.18, Аноним (-), 19:42, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Но как бы ни был хорош твой велосипед, он не полетит, не для того он предназначен.
    Да и не заставляет тебя никто сабжем пользоваться, сделай свое по ГОСТу и пользуйся, а языком ворочать любой дурак может...
     
     
  • 5.24, Анонимммо (?), 20:31, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > Но как бы ни был хорош твой велосипед, он не полетит, не
    > для того он предназначен.

    Будто дельтаплан, обклееный фанерой и скотчем, с вентиляторами в пластиковой трубе вместо турбины летать будет. Разве что нызэнко-нызенко, если его еще к велосипеду прикрутить

    > Да и не заставляет тебя никто сабжем пользоваться, сделай свое по ГОСТу и пользуйся,

    Так и делаю уже лет 12. Но все равно, спасибо за совет!
    >а дурацкие аналогие приводить любой дурак может...

    пофиксил, в качестве жеста благодарности

     
  • 2.23, бринн (?), 20:08, 19/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > GRAV
    >Flat-File Architecture

    знаешь куда проследовать?

     
     
  • 3.27, Аноним (-), 07:59, 20/08/2017 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А значит и юниксовское "всё есть файл" тоже проследует туда же? Druzalupal на виндовом сервере запускать надо, так достаточно канонично?
     
  • 2.28, Аноним (-), 11:51, 20/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    gantry + grav
     
     
  • 3.29, Аноним (-), 15:27, 20/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Gantry... Ну, даже не знаю. Домохозяйкам для  бьюти-блогов настроек много не надо, всё равно дефолт менять не будут, да и не стоит давать лишней возможности давать сделать прямо из браузера Comic Sans розовым цветом. Те, кому действительно нужно что-то изменить под себя наверняка сделают всё ручками, а скорее, даже, свою тему запилят. А Гантри... Непонятно, для кого он? Для школьников (не в оскорбительном смысле), чтобы набросать лендинг, разве что? Серьёзно, я не могу уловить, для какой аудитории предназначены подобные свистелки.
     
  • 2.30, Аноним (-), 10:36, 21/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    А что его сайт почти минуту грузится, когда остальные секунды, это из-за фреймворка?
     
  • 2.31, Аноним (-), 10:37, 21/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > GRAV

    А что когда я ухожу со вкладки с https://getgrav.org/ на опеннет а потом возврящаюсь там 5 сек. колесо загрузки с пустым экраном висит, это фреймворк такой, ну и г...о же.

     
     
  • 3.32, Аноним (-), 11:48, 21/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Вы там с тостера сидите, что-ли? Firefox, GNU/Linux, KDE, комп 10-летней давности, однако, таких проблем не наблюдаю.
    Может, всё-таки, "проблема в тебе"?
     
     
  • 4.33, Аноним (-), 13:02, 21/08/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > Вы там с тостера сидите, что-ли? Firefox, GNU/Linux, KDE, комп 10-летней давности,
    > однако, таких проблем не наблюдаю.
    > Может, всё-таки, "проблема в тебе"?

    Firefox 55.0.2, win7, работа, может прблема в неумении работать без сети и javascript головного мозга?


     

  • 1.14, Аноним (-), 16:24, 19/08/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Я обновил свой сайт быстрее чем обновили версию в composer е.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру