Categories: ALERTAS

Drupal abordou XSS e falhas de divulgação de informações

Os mantenedores do Drupal abordaram várias vulnerabilidades de divulgação de informações e cross-site scripting (XSS)  no popular sistema de gerenciamento de conteúdo (CMS).

O problema mais grave, rastreado como CVE-2020-13668, é um   problema XSS refletido crítico que afeta o Drupal 8 e 9. Vamos lembrar que o Drupal usa o  NIST Common Misuse Scoring System  para determinar a gravidade das vulnerabilidades, neste  comess crítico do sistema após nível mais alto que é “ altamente crítico” .

“Um invasor pode aproveitar a forma como o HTML é renderizado para os formulários afetados para explorar a vulnerabilidade.” lê o comunicado .

O comunicado afirma que o problema pode ser explorado apenas sob certas condições. As falhas restantes abordadas no CMS são classificadas como moderadamente críticas .

O primeiro é uma falha de divulgação de informações rastreada como falha CVE-2020-13670 XSS que afeta as versões 8 e 9 do CMS.

“Existe uma vulnerabilidade no módulo Arquivo que permite que um invasor obtenha acesso aos metadados de um arquivo privado permanente ao qual eles não têm acesso adivinhando a ID do arquivo.” lê o comunicado .

Uma segunda vulnerabilidade XSS moderadamente crítica abordada esta semana é uma falha de desvio de acesso rastreada CVE-2020-13667 que afeta o Drupal 8 e 9.

“O módulo de espaços de trabalho experimental permite que você crie vários espaços de trabalho em seu site, nos quais o conteúdo de rascunho pode ser editado antes de ser publicado no espaço de trabalho ativo.” lê o comunicado . “O módulo Workspaces não verifica suficientemente as permissões de acesso ao alternar entre os espaços de trabalho, levando a uma vulnerabilidade de desvio de acesso. Um invasor pode ser capaz de ver o conteúdo antes que o proprietário do site queira que as pessoas vejam o conteúdo. ”

O último problema é uma falha de script entre sites rastreada como CVE-2020-13669 que afeta o Drupal 7 e 8 e reside no recurso de legenda da imagem CKEditor do núcleo do Drupal.

“A funcionalidade de legenda de imagem CKEditor embutida do núcleo do Drupal é vulnerável a XSS.” continua o aviso.

O comunicado destaca que as versões do Drupal 8 anteriores a 8.8.x chegaram ao fim da vida útil e não recebem mais atualizações de segurança.

Fonte: https://securityaffairs.co/wordpress/108411/hacking/drupal-xss-information-disclosure-flaws.html

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

1 semana ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

3 semanas ago

Spyware Graphite da Paragon volta ao foco após achados forenses e vazamentos em debate

Graphite, spyware ligado à Paragon, volta ao foco com evidências forenses de ataques zero-click a…

3 semanas ago

SmartLoader usa servidor MCP trojanizado da Oura para espalhar StealC e mirar credenciais de devs

Nova campanha SmartLoader manipula a confiança em repositórios e diretórios de MCP para distribuir StealC.…

3 semanas ago

CISA adiciona CVE-2024-7694 ao KEV: falha no ThreatSonar pode permitir execução remota de comandos

A CISA incluiu o CVE-2024-7694 no catálogo KEV após confirmação de exploração em ambiente real.…

3 semanas ago

Dragos: grupo ligado à China manteve acesso a redes de energia dos EUA para possível sabotagem

Relatório da Dragos indica que operadores ligados à China mantiveram acesso persistente a redes de…

3 semanas ago