پرش به محتوا
آخرین اخبار
ابزار جدید Anthropic تأثیر هوش مصنوعی بر مشاغل را بررسی می‌کند GitHub Copilot تا ۲۵ مشکل کدنویسی را هم‌زمان اصلاح می‌کند گوگل ابزارهای هوش مصنوعی جدیدی به Gmail و Docs اضافه کرد انتشار آسیب‌پذیری روز صفر جدید در Microsoft Defender گوگل هفتمین آسیب‌پذیری روز صفر Chrome را برطرف کرد مایکروسافت به‌روزرسانی امنیتی جدید ویندوز ۱۰ را منتشر کرد سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler ابزار جدید Anthropic تأثیر هوش مصنوعی بر مشاغل را بررسی می‌کند GitHub Copilot تا ۲۵ مشکل کدنویسی را هم‌زمان اصلاح می‌کند گوگل ابزارهای هوش مصنوعی جدیدی به Gmail و Docs اضافه کرد انتشار آسیب‌پذیری روز صفر جدید در Microsoft Defender گوگل هفتمین آسیب‌پذیری روز صفر Chrome را برطرف کرد مایکروسافت به‌روزرسانی امنیتی جدید ویندوز ۱۰ را منتشر کرد سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler
اخبار

در دروپال ۸ چند آسیب‌پذیریِ دور زدن دسترسی وصله شد

مرداد ۲۶, ۱۳۹۶ نوشتهٔ tech2 tech2 بدون نظر

کمیته رکن چهارم – برای دروپال ۸ به‌روزرسانی‌های امنیتی ارائه شد که در آن تعدادی از آسیب‌پذیری‌های دور زدن دسترسی وصله شده است. این آسیب‌پذیری‌ها روز چهارشنبه وصله شده و توانسته بود مؤلفه‌هایی مانند views، واسط‌های برنامه‌نویسی REST و سامانه‌ی دسترسی به موجودیت‌ها را تحت تأثیر قرار دهد.

یکی از مهم‌ترین آسیب‌پذیری‌هایی که وصله شده دارای شناسه‌ی CVE-۲۰۱۷-۶۹۲۵ است که سامانه‌ی دسترسی به موجودیت‌ها را تحت تأثیر قرار می‌دهد. مهاجم می‌تواند از این آسیب‌پذیری برای مشاهده، ایجاد، حذف و به‌روزرسانی موجودیت‌ها بهره‌برداری کند. به گفته‌ی توسعه‌دهندگان دروپال، این آسیب‌پذیری فقط موجودیت‌هایی را تحت تأثیر قرار می‌دهد که دارای UUID نیستند.

یکی دیگر از آسیب‌پذیری‌ها که در آخرین به‌روزرسانی وصله شده، دارای شناسه‌ی CVE-۲۰۱۷-۶۹۲۴ است. این آسیب‌پذیری از واسط‌های برنامه‌نویسی REST استفاده می‌کند تا روش تأیید نظرات را دور بزند. توسعه‌دهندگان دروپال گفتند با استفاده از این واسط‌های برنامه‌نویسی، مهاجمان می‌توانند بدون داشتن مجوزهای ویژه، نظرات خود را ارسال کنند. این آسیب‌پذیری حیاتی در نظر گرفته شده و وب‌گاه‌هایی که ماژول سرویس وب RESTful در آن‌ها وجود دارد و موجودیت ارسال نظرات REST در آن‌ها فعال شده را تحت تأثیر قرار می‌دهد. علاوه بر این مهاجم برای بهره‌برداری از این آسیب‌پذیری، باید به یک حساب کاربری دسترسی داشته باشد که اجازه‌ی ارسال نظرات را داشته باشد و یا اینکه در وب‌گاهی از این آسیب‌پذیری بهره‌برداری کند که هرکسی بتواند در آن نظر ارسال کند.

یکی دیگر از آسیب‌پذیری‌های حیاتی با شناسه‌ی CVE-۲۰۱۷-۶۹۲۳ مؤلفه‌ی views را تحت تأثیر قرار داده است. هرچند این آسیب‌پذیری هسته‌ی دروپال ۷ را تحت تأثیر قرار نداده ولی می‌تواند مؤلفه‌ی views آن را در معرض خطر قرار دهد. به همین منظور در به‌روزرسانی اخیر، این آسیب‌پذیری نیز وصله شده است. 

در اوایل تابستان شاهد بودیم که دروپال نسخه‌های ۷ و ۸ را به‌روزرسانی کرد تا یک آسیب‌پذیری را که در پویش‌های هرزنامه‌ای از اکتبر سال ۲۰۱۶ میلادی مورد بهره‌برداری قرار می‌گرفت، وصله کند. توسعه‌دهندگان دروپال توصیه کردند تا کاربران اطمینان حاصل کنند که بر روی وب‌گاه‌ آن‌ها، تنظیمات به درستی پیکربندی شده و حتماً آخرین به‌روزرسانی‌های امنیتی را بر روی وب‌گاه خود اعمال کرده باشند.

منبع : asis

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.