Categories: NOTÍCIAS EM GERAL

Vulnerabilidade de execução remota de código é corrigida no Drupal

A vulnerabilidade, rastreada como CVE-2020-13671, foi classificada como crítica, mas vale a pena mencionar que o Drupal usa o NIST Common Misuse Scoring System, que atribui às vulnerabilidades uma pontuação que varia entre 0 e 25, sendo “crítico” apenas o segundo classificação mais alta, depois de “altamente crítica”.

Um invasor que pode carregar arquivos em um servidor pode usar certos tipos de extensões para contornar as restrições e obter a execução de código malicioso.

“O núcleo do Drupal não limpa adequadamente certos nomes de arquivo em arquivos carregados, o que pode fazer com que os arquivos sejam interpretados como a extensão incorreta e servidos como o tipo MIME errado ou executados como PHP para certas configurações de hospedagem”, explicou o Drupal em um comunicado .

O problema foi relatado aos desenvolvedores do Drupal por várias pessoas e foi corrigido no Drupal 7, 8 e 9 com o lançamento das versões 7.74, 8.8.11, 8.9.9 e 9.0.8.

O Drupal também aconselhou os usuários a verificar seus servidores em busca de arquivos com extensões potencialmente maliciosas, como filename.php.txt ou filename.html.gif. Os usuários devem estar atentos a arquivos que tenham extensões como phar, php, pl, py, cgi, html, htm, phtml, js e asp.

Esta é a quinta rodada de atualizações de segurança lançadas este ano pelos desenvolvedores do Drupal. Em março, eles atualizaram o CKEditor para corrigir vulnerabilidades de XSS, em maio abordaram falhas de redirecionamento aberto e XSS, em junho eles consertaram a execução de código e vários outros tipos de problemas e, em setembro , corrigiram vulnerabilidades de divulgação de informações e XSS.

Fonte: https://www.securityweek.com/remote-code-execution-vulnerability-patched-drupal

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Agentes de código escrevem os próprios jogadores e vencem

Em vez de jogar turno a turno, o agente escreve um programa que joga sozinho.…

1 semana ago

Google troca raciocínio por difusão para acelerar busca com IA

Em vez de gastar centenas de tokens de raciocínio a cada consulta, o Google treina…

1 semana ago

Cisco Secure Email Gateway: falha 9.8 sob exploração ativa

Um e-mail comum, processado por um appliance desatualizado, basta para executar comandos como root. A…

1 semana ago

Infostealer AMOS mira credenciais de nuvem no macOS

Análise da Unit 42 mostra o AMOS instalado por páginas que prometem um kit para…

1 semana ago

ClickFix no navegador usa Google Sheets como C2 para roubar cripto

A Cisco Talos rastreou por meses uma operação que convence a própria vítima a injetar…

2 semanas ago

Rootkit PoisonedRefresh injeta web shell na memória do BIG-IP

A Sophos X-Ops dissecou um implante Linux que altera como o Apache enxerga arquivos PHP…

2 semanas ago