Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim
Vesti, 31.10.2014, 08:41 AM
Administratori sajtova koji koriste Drupal 7, jedan od najpopularnijih sistema za upravljanje sadržajem, trebalo bi da smatraju svoje sajtove kompromitovanim ako nisu primenili zakrpu ili nadogradili postojeću verziju na Drupal 7.32 u roku od sedam sati pošto je 15. oktobra objavljena informacija o otkriću veoma opasne ranjivosti u Drupal 7.
Ovo alarmantno upozorenje objavio je u sredu tim za bezbednost Drupal projekta zbog veoma rizičnog SQL propusta (CVE-2014-3704) koji je otkrio istraživač Stefan Horst iz nemačke firme Sektion Eins, koga je angažovao jedan klijent da proveri Drupal i koji je svoje otkriće podelio sa timom zaduženim za bezbednost Drupal projekta. Posle toga je objavljena ispravka za ovaj propust.
“Ranjivost u API omogućava napadaču da pošalje posebno napravljene zahteve koji rezultiraju proizvoljnim SQL izvršenjem. U zavisnosti od sadržaja zahteva to može dovesti do eskalacije privilegija, proizvoljnog PHP izvršenja ili drugih napada”, upozorio je Drupalov bezbednosni tim.
Glavni problem je to što je bag veoma lako iskoristiti tako da su automatizovani napadi koji su kompromitovali Drupal 7 web sajtove započeli nekoliko sati pošto je objavljeno otkriće baga.
“Sama nadogradnja na Drupal 7.32 neće ukloniti backdoorove”, kažu iz Drupal projekta. “Ako otkrijete da je vaš sajt već zakrpljen a to niste uradili vi, to može biti znak da je sajt kompromitovan - u nekim napadima je primenjena zakrpa kao garancija da samo napadač kontroliše sajt.”
“Napadači mogu kopirati sve vaše podatke sa sajta i mogu ih zlonamerno koristiti. Možda neće biti ni tragova napada”, kažu iz Drupalovog tima dodajući da napadači mogu za sebe napraviti pristupne tačke u bazi podataka, kodu, direktorijumima ili na drugim mestima i mogu kompromitovati druge servise na serveru ili povećati svoj pristup.
Ukoliko administratori sajtova nisu sami nadogradili Drupal trebalo bi da provere sa svojim hosting provajderima da li su oni to uradili za njih pre 15. oktobra. Ako nisu, onda bi trebalo da vrate svoje sajtove u stanje pre tog datuma iz backupa ili da ponovo instaliraju sajt iz početka.
Procenjuje se da oko 950000 web sajtova koristi verziju 7.x Drupal CMS. Drupal 6.x nije podložan ovim napadima.
Izdvojeno
Farmakokriminal na internetu: Facebook, X i Instagram preplavljeni oglasima za kopije poznatih lekova
Hiljade lažnih onlajn apoteka koje prodaju kopije lekova širom sveta, uključujući i kopije popularnog Ozempica, leka za lečenje dijabetesa tipa ... Dalje
Rusija i Ukrajina na vrhu prvog svetskog indeksa sajber kriminala
Časopis PLOS ONE objavio je 10. aprila naučni rad pod nazivom „Mapiranje globalne geografije sajber kriminala sa svetskim indeksom sajber krim... Dalje
Prevare sa lažnim glasovnim porukama u porastu: LastPass objavio detalje o jednom takvom napadu na kompaniju
LastPass je objavio da su prevaranti pokušali da prevare jednog od zaposlenih u kompaniji koristeći lažnu glasovnu poruku izvršnog direktora Last... Dalje
Istraživanje otkriva da većina ljudi ima između 3 i 10 onlajn naloga, ali stvaran broj bi mogao biti i mnogo veći
Hteli to ili ne, onlajn nalozi su sada sastavni deo naših života. Broj naloga na mreži koje neko ima direktno je propcionalan šansi da postane žr... Dalje
Apple ažurira sistem upozorenja o špijunskom softveru
Apple je revidirao svoju dokumentaciju u vezi sa sistemom upozoravanja za pretnje od komercijalnog špijunskog softvera, precizirajući da kompanija ... Dalje
Pratite nas
Nagrade