Drupal 7 va 8 ning muhim zaifliklarini yamoqlash

Drupal 7 va 8 ning muhim zaifliklarini yamoqlash

Drupal 7 va 8 ning muhim zaifliklarini yamoqlash

Drupal kontentni boshqarish tizimini ishlab chiqish guruhi platformadagi masofadan kodni bajarish va tizimni egallab olishga imkon berishi mumkin bo’lgan ikkita muhim zaiflikni tuzatdi. Muammolar Drupal 7 va 8 ga ta’sir qiladi. Bir zaiflik Drupal 7 va 8 dagi DefaultMailSystem::mail() funksiyasi bilan bog’liq. Ishlab chiquvchilarning fikriga ko’ra, standart pochta tizimidan foydalanib elektron pochta xabarlarini yuborishda fayl argumentlari va kirish ma’lumotlari tekshirilmaydi, bu esa kodni masofadan bajarishga imkon beradi. Ikkinchi zaiflik Drupal 8 dagi Kontekstual Havolalar modulida bo’lib, u imtiyozli foydalanuvchilarga administrator paneliga kirmasdan turli sahifa maydonlari bilan bog’liq vazifalarni tezda bajarish imkonini beradi. Muammo so’ralgan kontekstual havolalarni noto’g’ri tasdiqlashda, bu esa tajovuzkorga havolalarga zararli kodni kiritish va uni bajarish imkonini beradi. Muvaffaqiyatli hujum kontekstual havolalarga kirish huquqini talab qiladi.

Yuqoridagilardan tashqari, ishlab chiquvchilar shuningdek, tajovuzkorga moderatsiyalangan kontentga kirishni chetlab o’tish yoki foydalanuvchilarni zararli saytga yoki uchinchi tomon resursiga yo’naltirish imkonini beradigan uchta «nisbatan xavfli» zaiflikni ham tuzatdilar.

Zaifliklar Drupal 7.60, 8.6.2 va 8.5.8 da tuzatildi.

O‘xshash maqolalar