در دروپال ۸ چند آسیب‌پذیریِ دور زدن دسترسی وصله شد

کمیته رکن چهارم – برای دروپال ۸ به‌روزرسانی‌های امنیتی ارائه شد که در آن تعدادی از آسیب‌پذیری‌های دور زدن دسترسی وصله شده است. این آسیب‌پذیری‌ها روز چهارشنبه وصله شده و توانسته بود مؤلفه‌هایی مانند views، واسط‌های برنامه‌نویسی REST و سامانه‌ی دسترسی به موجودیت‌ها را تحت تأثیر قرار دهد.

یکی از مهم‌ترین آسیب‌پذیری‌هایی که وصله شده دارای شناسه‌ی CVE-۲۰۱۷-۶۹۲۵ است که سامانه‌ی دسترسی به موجودیت‌ها را تحت تأثیر قرار می‌دهد. مهاجم می‌تواند از این آسیب‌پذیری برای مشاهده، ایجاد، حذف و به‌روزرسانی موجودیت‌ها بهره‌برداری کند. به گفته‌ی توسعه‌دهندگان دروپال، این آسیب‌پذیری فقط موجودیت‌هایی را تحت تأثیر قرار می‌دهد که دارای UUID نیستند.

یکی دیگر از آسیب‌پذیری‌ها که در آخرین به‌روزرسانی وصله شده، دارای شناسه‌ی CVE-۲۰۱۷-۶۹۲۴ است. این آسیب‌پذیری از واسط‌های برنامه‌نویسی REST استفاده می‌کند تا روش تأیید نظرات را دور بزند. توسعه‌دهندگان دروپال گفتند با استفاده از این واسط‌های برنامه‌نویسی، مهاجمان می‌توانند بدون داشتن مجوزهای ویژه، نظرات خود را ارسال کنند. این آسیب‌پذیری حیاتی در نظر گرفته شده و وب‌گاه‌هایی که ماژول سرویس وب RESTful در آن‌ها وجود دارد و موجودیت ارسال نظرات REST در آن‌ها فعال شده را تحت تأثیر قرار می‌دهد. علاوه بر این مهاجم برای بهره‌برداری از این آسیب‌پذیری، باید به یک حساب کاربری دسترسی داشته باشد که اجازه‌ی ارسال نظرات را داشته باشد و یا اینکه در وب‌گاهی از این آسیب‌پذیری بهره‌برداری کند که هرکسی بتواند در آن نظر ارسال کند.

یکی دیگر از آسیب‌پذیری‌های حیاتی با شناسه‌ی CVE-۲۰۱۷-۶۹۲۳ مؤلفه‌ی views را تحت تأثیر قرار داده است. هرچند این آسیب‌پذیری هسته‌ی دروپال ۷ را تحت تأثیر قرار نداده ولی می‌تواند مؤلفه‌ی views آن را در معرض خطر قرار دهد. به همین منظور در به‌روزرسانی اخیر، این آسیب‌پذیری نیز وصله شده است. 

در اوایل تابستان شاهد بودیم که دروپال نسخه‌های ۷ و ۸ را به‌روزرسانی کرد تا یک آسیب‌پذیری را که در پویش‌های هرزنامه‌ای از اکتبر سال ۲۰۱۶ میلادی مورد بهره‌برداری قرار می‌گرفت، وصله کند. توسعه‌دهندگان دروپال توصیه کردند تا کاربران اطمینان حاصل کنند که بر روی وب‌گاه‌ آن‌ها، تنظیمات به درستی پیکربندی شده و حتماً آخرین به‌روزرسانی‌های امنیتی را بر روی وب‌گاه خود اعمال کرده باشند.

منبع : asis

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد.


Type The Blue Captcha Characters Below.