پرش به محتوا
آخرین اخبار
رمزگذار Cruciferra برای پنهان‌سازی بدافزارهای خطرناک استفاده می‌شود گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد آسیب‌پذیری ChatGPT امکان ساخت عامل مخفی در سازمان‌ها را فراهم می‌کرد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد رمزگذار Cruciferra برای پنهان‌سازی بدافزارهای خطرناک استفاده می‌شود گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد آسیب‌پذیری ChatGPT امکان ساخت عامل مخفی در سازمان‌ها را فراهم می‌کرد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد
اخبار

در دروپال ۸ چند آسیب‌پذیریِ دور زدن دسترسی وصله شد

مرداد ۲۶, ۱۳۹۶ نوشتهٔ tech2 tech2 بدون نظر

کمیته رکن چهارم – برای دروپال ۸ به‌روزرسانی‌های امنیتی ارائه شد که در آن تعدادی از آسیب‌پذیری‌های دور زدن دسترسی وصله شده است. این آسیب‌پذیری‌ها روز چهارشنبه وصله شده و توانسته بود مؤلفه‌هایی مانند views، واسط‌های برنامه‌نویسی REST و سامانه‌ی دسترسی به موجودیت‌ها را تحت تأثیر قرار دهد.

یکی از مهم‌ترین آسیب‌پذیری‌هایی که وصله شده دارای شناسه‌ی CVE-۲۰۱۷-۶۹۲۵ است که سامانه‌ی دسترسی به موجودیت‌ها را تحت تأثیر قرار می‌دهد. مهاجم می‌تواند از این آسیب‌پذیری برای مشاهده، ایجاد، حذف و به‌روزرسانی موجودیت‌ها بهره‌برداری کند. به گفته‌ی توسعه‌دهندگان دروپال، این آسیب‌پذیری فقط موجودیت‌هایی را تحت تأثیر قرار می‌دهد که دارای UUID نیستند.

یکی دیگر از آسیب‌پذیری‌ها که در آخرین به‌روزرسانی وصله شده، دارای شناسه‌ی CVE-۲۰۱۷-۶۹۲۴ است. این آسیب‌پذیری از واسط‌های برنامه‌نویسی REST استفاده می‌کند تا روش تأیید نظرات را دور بزند. توسعه‌دهندگان دروپال گفتند با استفاده از این واسط‌های برنامه‌نویسی، مهاجمان می‌توانند بدون داشتن مجوزهای ویژه، نظرات خود را ارسال کنند. این آسیب‌پذیری حیاتی در نظر گرفته شده و وب‌گاه‌هایی که ماژول سرویس وب RESTful در آن‌ها وجود دارد و موجودیت ارسال نظرات REST در آن‌ها فعال شده را تحت تأثیر قرار می‌دهد. علاوه بر این مهاجم برای بهره‌برداری از این آسیب‌پذیری، باید به یک حساب کاربری دسترسی داشته باشد که اجازه‌ی ارسال نظرات را داشته باشد و یا اینکه در وب‌گاهی از این آسیب‌پذیری بهره‌برداری کند که هرکسی بتواند در آن نظر ارسال کند.

یکی دیگر از آسیب‌پذیری‌های حیاتی با شناسه‌ی CVE-۲۰۱۷-۶۹۲۳ مؤلفه‌ی views را تحت تأثیر قرار داده است. هرچند این آسیب‌پذیری هسته‌ی دروپال ۷ را تحت تأثیر قرار نداده ولی می‌تواند مؤلفه‌ی views آن را در معرض خطر قرار دهد. به همین منظور در به‌روزرسانی اخیر، این آسیب‌پذیری نیز وصله شده است. 

در اوایل تابستان شاهد بودیم که دروپال نسخه‌های ۷ و ۸ را به‌روزرسانی کرد تا یک آسیب‌پذیری را که در پویش‌های هرزنامه‌ای از اکتبر سال ۲۰۱۶ میلادی مورد بهره‌برداری قرار می‌گرفت، وصله کند. توسعه‌دهندگان دروپال توصیه کردند تا کاربران اطمینان حاصل کنند که بر روی وب‌گاه‌ آن‌ها، تنظیمات به درستی پیکربندی شده و حتماً آخرین به‌روزرسانی‌های امنیتی را بر روی وب‌گاه خود اعمال کرده باشند.

منبع : asis

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.