رفع آسیب پذیری افشای اطلاعات در فرمهای دروپال
شرکت دروپال قابلیتهای جدیدی را با انتشار نسخههای جدید 7.27 و 6.31 اعلام کرد. در آخرین نسخههای ارائه شده، آسیب پذیری نسبتا بحرانی که باعث افشای اطلاعات میشد، رفع گردیده است.
هنگامی که صفحات برای کاربران ناشناس ذخیره سازی میشود، وضعیت فرم ممکن است بین کاربران ناشناس نشت داده شود. در نتیجه این شانس وجود دارد ورودی فرم موقتی که برای کاربر ناشناس ثبت میشود (که ممکن است بسته به ماهیت فرم، شامل اطلاعات حساس و خصوصی باشد) در تعامل با کاربران دیگر در همان فرم و در همان زمان نشت داده شود.
این نقص در فرمهای Ajax چند مرحله ای تاثیر میگذارد، اما در حقیقت این فرمها به طور پیش فرض در دسترس کاربران ناشناس قرار نگرفته است.
بروز رسانی اخیر، برخی از تغییرات API را معرفی میکند و این بدان معنیست که توسعه دهندگان وب کدهای خود را به روز رسانی میکنند تا وب سایت هایشان توسط فرمهای Ajax و یا چند مرحله ای در دسترس کاربران ناشناس قرار نگیرد.
شناسه CVE برای این حفره امنیتی درخواست شده است. در این میان، دروپال از آن به عنوان SA-CORE-2014-002 یاد میکند.
دروپال 6X و 7X تحت تاثیر این آسیب پذیری قرار دارند و گزارشهای زیادی نیز توسط محققان امنیتی در این زمینه گزارش شده است. از اینرو به مشتریان دروپال توصیه میشود آخرین نسخه به روز رسانی شده دروپال را دانلود و نصب نمایند.