сделать стартовой    в избранное
World & News: новости со всего мира


Главная / Интернет и компьютеры /



Разработчики Drupal сообщили об уязвимостях системы

Разработчики Drupal сообщили об уязвимостях системы

суббота, 02 февраля 2008 00:56:07

Разработчики open source-системы управления контентом Drupal сообщили о двух уязвимостях, которые могут быть использованы для атак ПК пользователей и серверов. Разработчики классифицируют эти проблемы как критические.

Согласно команде разработчиков, файлы могут быть загружены, когда создан новый запрос, но модуль не может проверить загруженный файл на соответствие разрешенному типу файлов, что позволяет внедрить JavaScript и выполнить его в браузере пользователя. Кроме того, можно загрузить внешний PHP-скрипт, и тем самым скомпрометировать сервер.

Для осуществления успешной атаки ядро модуля Upload должно быть активировано, но оно активируется по умолчанию в версиях 5.x-2.x. Кроме того, есть возможность проведения межсайтового скриптинга. Однако, для его проведения необходимы специальные привилегии редактора, сообщает heise-security.co.uk.

Ошибки присутствуют в версиях 5.x-2.x-dev до 30.1.2008 г., 5.x-1,2, 4.7.x-2,6, 4.7.x-1,6 и предыдущих версиях. Разработчики рекомендуют обновить систему до версий 5.x-2,0, 5.x-1,3, 4.7.x-2,7 или 4.7.x-1,7. Обновление требует изменения конфигурации.

источник: CNews, Подробности

« назад

HTML код:
  • копировать HTML код
  • смотреть
    BB код (код для форумов):
  • копировать код для форумов
  • смотреть
  • Читать по теме:
    Суд продлил антимонопольный надзор за Microsoft на 2 года /30.01.08/
    Google выпустит оффлайновый текстовый редактор /30.01.08/
    Пользователям файлообменных сетей в ЕС разрешили сохранять анонимность /30.01.08/
    В Египте пропал интернет /30.01.08/
    Системе доменных имен исполнилось 25 лет /31.01.08/
    Самый тонкий в мире ноутбук поступил а продажу /31.01.08/
    У iPhone появился серьезный конкурент /31.01.08/
    Главу полиции Майами оштрафовали за "бесплатный тест-драйв" Lexus RX /01.02.08/
    Терри Семел ушел с Yahoo /01.02.08/
    Корейцы создали надувную компьютерную мышь /01.02.08/
    Microsoft решила купить Yahoo! /01.02.08/
    Британцам предложили "бесплатные" ноутбуки /01.02.08/
    Разработчики Drupal сообщили об уязвимостях системы /02.02.08/
    Google опасается слияния Microsoft и Yahoo /04.02.08/
    В Италии "сажают" за невыключенную мобилку в самолете /04.02.08/
    Права на сайт World & News © 2006
    Новости принадлежат их авторам.