Drupal 7؛ ساختار طراحی آسیبپذیر
به گزارش واحد متخصصین سایبربان؛ راهاندازی دروپال برای SQL Server و SQL Azurs یک ماژول است که دارای آسیبپذیری SQL Injection است.
اطلاعات کاراکترهای مشخص رابط برنامهنویسی نرمافزار دروپال به درستی در دسترس قرار نمیگیرد. یک کاربر مخرب ممکن است با جستجوی اجمالی به اطلاعات کاربردی دست پیدا کند.
تنها وبگاههایی که از ماژول عملیاتی db_like استفاده میکنند ممکن است توسط این عملکرد تأثیرپذیر باشند.
شناسهیCVE-2015-7876 به این آسیبپذیری اختصاص دادهشده است.
ID: DRUPAL-SA-CONTRIB-2015-148
این آسیبپذیری در تاریخ 16 سپتامبر 2015 ارائهشده است.
محصولات آسیبپذیر
• از نسخههای آسیبپذیر ماژول (SQL Server و SQL Azure) برای دروپال 7 میتوان به نسخه.x-1.x7 و نسخههای پیشین از 7.x-1.4 اشاره کرد.
هسته دروپال تحت تأثیر آسیبپذیری قرار نمیگیرد. اگر از ماژولهای (Server SQL وSQL Azure) استفاده نمیکنید. چیزی نیست که به آن نیاز دارید.
راهکار برطرف کردن این آسیبپذیری
• اگر از نسخه آسیبپذیر 7.x-1.x این دروپال استفاده میکنید نسخه.x-1.47 موجود در بازار را جهت بهروزرسانی استفاده کنید.
• اگر از نسخه 7.x-2.x آسیبپذیر دروپال استفاده میکنید میتوانید آن را به نسخه 7.x-2.0 موجود در بازار ارتقاء دهید.
همزمان با انتشار نسخه 7.x-1.4 پشتیبانی از نسخه 7.x-1.x متوقف شد.