ده آسیبپذیری در مدیریت محتوای دروپال
به گزارش واحد متخصصین سایبربان؛ تیم دروپال؛ 10 آسیبپذیری را در سامانه مدیریت محتوا دروپال نسخههای 6.x,7.x,8.x منتشر کرد.
ده آسیبپذیری ارائهشده نسبت به شدتی که دارند به شرح زیر میباشند که تعداد یک آسیبپذیری حیاتی، شش آسیبپذیری تقریباً حیاتی و سه آسیبپذیری که درصد اهمیت حیاتی کمتری دارند.
نسخه 6 دروپال در این میان تنها آسیبپذیری است که به عنوان آسیبپذیری حیاتی شناخته میشود و به کاربر اجازه میدهد برای شناخته نشدن با استفاده از کد عبور مدیر وارد سامانه شود و فعالیت خود را انجام دهد.
سرویس دروپال XML-RPC میتواند توسط حملات سنگین شبیه به WordPress صورت گیرد.
بارگذاری فایلهای آسیبپذیر میتواند باعث ایجاد حملات اختلال سرویس بهصورت محلی در نسخههای 7 و 8 شود. همچنین این آسیبپذیری در نسخههای «6،7،8» کاربران را به صفحههایی که خطای 404 دارند میفرستد.
علاوه بر این، تیم دروپال گفت درگذشته این وصله محتوای ورد پرس «WordPress» را تحت تأثیر خود قرار داده است. مدیریت محتوای دروپال «CMS» معمولاً شامل خدمات XML-RPC است که میتواند ورد پرس را تحت تأثیر خود قرار دهد. جلوگیری کردن از بهرهبرداری این سختافزار کار بسیار سختی است.
یکی دیگر از مشکلات حیاتی که در نسخه 6 قرار دارد باعث اجرای HTTP در هِدِر میشود.
در این میان آسیبپذیری که درصد اهمیت کمتری دارد شامل مشکلات برخی از حسابهای کاربری است که در نسخههای 6 و 7 دیده میشود.
رفع اشکال همه این مسائل در نسخههای دروپال 7.43,8.0.4 و 6.38 برای دانلود در وبگاه دروپال در دسترس هستند.