Drupal 6 obsahuje středně kritickou chybu
Netrvalo to příliš dlouho a objevil se první bezpečnostní problém u nejnovější řady redakčního systému Drupal. Jeho šestá verze obsahuje středně kritickou chybu, díky které může škodolibý uživatel vložit do nadpisů libovolný HTML kód a skriptovat tak obsah stránek. Jde tedy o ukázkový příklad problému Cross-site scripting, neboli XSS. Více informací o něm najdete třeba na Wikipedii.
Reklama
Drupal 6 obsahuje také chybu v checkPlain, která zajišťuje odstranění aktivních HTML značek z textu, resp. jejich nahrazení Escape sekvencemi. Vlivem této chyby je upraven pouze první výskyt řetězce, další jsou ponechány v původním stavu. To opět umožňuje útočníkovi vložit libovolný kód.
Oprava problému
Možnosti, jak popsané chyby odstranit, jsou dvě. Jelikož jde o chybu přímo v jádře Drupalu, měli byste jej aktualizovat na nejnovější verzi (pokud tedy již používáte Drupal 6). Pokud z nějakých důvodů nemůžete aktualizaci provést okamžitě, použijte alespoň připravený patch. Následující odkazy vedou na soubory z Drupal.org:
Další informace o Drupalu 6 najdete zde na Maxiorlovi nebo na Drupal.org.
Reklama
Volná místa v IT
- J2EE Developer - Cleverlance - Bratislava, Praha (CLEVERLANCE s.r.o.)
- Junior programátor JAVA (20 – 30.000,- Kč) (Advantage Consulting, s.r.o.)
- Administrátor Linuxových systémů (ON SEMICONDUCTOR)
- Senior Backup & Storage Specialist (ON SEMICONDUCTOR)
- Programátor C# (25 – 50.000,- kč) (Advantage Consulting, s.r.o.)







Poslední komentáře