Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim

Vesti, 31.10.2014, 08:41 AM

Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim

Administratori sajtova koji koriste Drupal 7, jedan od najpopularnijih sistema za upravljanje sadržajem, trebalo bi da smatraju svoje sajtove kompromitovanim ako nisu primenili zakrpu ili nadogradili postojeću verziju na Drupal 7.32 u roku od sedam sati pošto je 15. oktobra objavljena informacija o otkriću veoma opasne ranjivosti u Drupal 7.

Ovo alarmantno upozorenje objavio je u sredu tim za bezbednost Drupal projekta zbog veoma rizičnog SQL propusta (CVE-2014-3704) koji je otkrio istraživač Stefan Horst iz nemačke firme Sektion Eins, koga je angažovao jedan klijent da proveri Drupal i koji je svoje otkriće podelio sa timom zaduženim za bezbednost Drupal projekta. Posle toga je objavljena ispravka za ovaj propust.

“Ranjivost u API omogućava napadaču da pošalje posebno napravljene zahteve koji rezultiraju proizvoljnim SQL izvršenjem. U zavisnosti od sadržaja zahteva to može dovesti do eskalacije privilegija, proizvoljnog PHP izvršenja ili drugih napada”, upozorio je Drupalov bezbednosni tim.

Glavni problem je to što je bag veoma lako iskoristiti tako da su automatizovani napadi koji su kompromitovali Drupal 7 web sajtove započeli nekoliko sati pošto je objavljeno otkriće baga.

“Sama nadogradnja na Drupal 7.32 neće ukloniti backdoorove”, kažu iz Drupal projekta. “Ako otkrijete da je vaš sajt već zakrpljen a to niste uradili vi, to može biti znak da je sajt kompromitovan - u nekim napadima je primenjena zakrpa kao garancija da samo napadač kontroliše sajt.”

“Napadači mogu kopirati sve vaše podatke sa sajta i mogu ih zlonamerno koristiti. Možda neće biti ni tragova napada”, kažu iz Drupalovog tima dodajući da napadači mogu za sebe napraviti pristupne tačke u bazi podataka, kodu, direktorijumima ili na drugim mestima i mogu kompromitovati druge servise na serveru ili povećati svoj pristup.

Ukoliko administratori sajtova nisu sami nadogradili Drupal trebalo bi da provere sa svojim hosting provajderima da li su oni to uradili za njih pre 15. oktobra. Ako nisu, onda bi trebalo da vrate svoje sajtove u stanje pre tog datuma iz backupa ili da ponovo instaliraju sajt iz početka.

Procenjuje se da oko 950000 web sajtova koristi verziju 7.x Drupal CMS. Drupal 6.x nije podložan ovim napadima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije

Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije

Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje

Prevaranti koriste AI za lažne antivirus sajtove

Prevaranti koriste AI za lažne antivirus sajtove

Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje

Šta se krije iza lažnih OpenAI mejlova

Šta se krije iza lažnih OpenAI mejlova

Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje