Cabecera-v2-web.jpg

Vulnerabilidades corregidas en Drupal


El equipo de seguridad de Drupal ha publicado una actualización de seguridad considerada crí­tica para solucionar tres vulnerabilidades, que podrí­an permitir la realización de ataques CSRF, la ejecución remota de código arbitrario o evitar la autenticación.

Drupal es un CMF (Content Management Framework) modular multipropósito y muy configurable, desarrollado bajo licencia GNU/GPL en PHP. Permite la publicación de artí­culos, imágenes, y otro tipo de archivos con servicios añadidos como foros, encuestas, votaciones, blogs y administración de usuarios y permisos.

El primer problema, con CVE-2017-6377, considerado crí­tico reside en un fallo en el módulo Editor al comprobar de forma incorrecta el acceso a archivos privados. Cuando se añade un archivo privado a través de un editor de texto configurado (como CKEditor), el editor no verifica adecuadamente el acceso del archivo, lo que puede permitir un salto de la autenticación.

Por otra parte, con CVE-2017-6379 y considerado moderadamente crí­tico, algunas rutas administrativas no incluyen protección contra ataques CSRF ("Cross Site Request Forgery").

drupal.png

Por último, de gravedad moderadamente crí­tica y CVE-2017-6381, una librerí­a desarrollada por terceros que incluye dependencias de desarrollo de Drupal 8 es vulnerable a la ejecución remota de código. Esto está mitigado con la protección .htaccess por defecto contra ejecución PHP, y porque las dependencias de desarrollo de Composer normalmente no están instaladas. Pueden ser vulnerables instalaciones de Drupal 8 anteriores a 8.2.2. Para asegurar que no se es vulnerable se puede eliminar el directorio /vendor/phpunit de la raí­z de los desarrollos en producción.

Todos los problemas afectan a Drupal 8. Se recomienda la actualización a Drupal 8.2.7. https://ftp.drupal.org/files/projects/drupal-8.2.7....


Además, esta misma semana Drupal también ha anunciado avances para facilitar a los administradores la actualización del CMS, incluso entre versiones mayores.


Fuente: hispasec.com


pie.png

CERT-PY | Centro de Respuestas a Incidentes Cibernéticos
Ministerio de Tencnologí­as de la Información y Comunicación (MITIC)

Avda. Gral. Santos c/ Concordia | Telefono: (595 21) 217-9000
República del Paraguay

80x15.png

Versión del Template 1.11