Pozor na ztrátu komentářů a revizí
První chyba ve Forms API umožňuje útočníkovi smazat komentáře, revize obsahu a vypnout některá menu. Předpokladem je, že k tomu zneužijí uživatele s dostatečným oprávněním, který je momentálně k systému přihlášen a nebožák nic netuší. Tato chyba se týká pouze řady Drupal 5.x, verze 4.7.x nejsou postiženy.
Spouštění kódu
Druhý problém spočívá v XSS. Obsah některých proměnných není v Drupalovi dostatečně ošetřen, takže potenciální útočník může při přidělených právech k administraci typů obsahu injektovat a spouštět HTML kód a libovolné skripty na vašem webu.
Odkazy ke stažení oprav
Vzhledem k tomu, že jde o kritické chyby, je vhodné co nejrychleji provést aktualizaci vašich webů s Drupalem. Nemůžete-li ihned svůj web aktualizovat, doporučuje se použití zveřejněných patchů.
Tvůrce webů z Brna se specializací na Drupal a Symfony. Obojí také školím spolu se základy SEO. Jsem Acquia Certified Developer (Drupal 7) a Site Builder (Drupal 8 & 9) a napsal jsem několik knih o Drupalu. Ve volných chvílích cestuji a podnikám výlety. Více se dozvíte na mém firemním webu.
Přidat komentář