Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim

Vesti, 31.10.2014, 08:41 AM

Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim

Administratori sajtova koji koriste Drupal 7, jedan od najpopularnijih sistema za upravljanje sadržajem, trebalo bi da smatraju svoje sajtove kompromitovanim ako nisu primenili zakrpu ili nadogradili postojeću verziju na Drupal 7.32 u roku od sedam sati pošto je 15. oktobra objavljena informacija o otkriću veoma opasne ranjivosti u Drupal 7.

Ovo alarmantno upozorenje objavio je u sredu tim za bezbednost Drupal projekta zbog veoma rizičnog SQL propusta (CVE-2014-3704) koji je otkrio istraživač Stefan Horst iz nemačke firme Sektion Eins, koga je angažovao jedan klijent da proveri Drupal i koji je svoje otkriće podelio sa timom zaduženim za bezbednost Drupal projekta. Posle toga je objavljena ispravka za ovaj propust.

“Ranjivost u API omogućava napadaču da pošalje posebno napravljene zahteve koji rezultiraju proizvoljnim SQL izvršenjem. U zavisnosti od sadržaja zahteva to može dovesti do eskalacije privilegija, proizvoljnog PHP izvršenja ili drugih napada”, upozorio je Drupalov bezbednosni tim.

Glavni problem je to što je bag veoma lako iskoristiti tako da su automatizovani napadi koji su kompromitovali Drupal 7 web sajtove započeli nekoliko sati pošto je objavljeno otkriće baga.

“Sama nadogradnja na Drupal 7.32 neće ukloniti backdoorove”, kažu iz Drupal projekta. “Ako otkrijete da je vaš sajt već zakrpljen a to niste uradili vi, to može biti znak da je sajt kompromitovan - u nekim napadima je primenjena zakrpa kao garancija da samo napadač kontroliše sajt.”

“Napadači mogu kopirati sve vaše podatke sa sajta i mogu ih zlonamerno koristiti. Možda neće biti ni tragova napada”, kažu iz Drupalovog tima dodajući da napadači mogu za sebe napraviti pristupne tačke u bazi podataka, kodu, direktorijumima ili na drugim mestima i mogu kompromitovati druge servise na serveru ili povećati svoj pristup.

Ukoliko administratori sajtova nisu sami nadogradili Drupal trebalo bi da provere sa svojim hosting provajderima da li su oni to uradili za njih pre 15. oktobra. Ako nisu, onda bi trebalo da vrate svoje sajtove u stanje pre tog datuma iz backupa ili da ponovo instaliraju sajt iz početka.

Procenjuje se da oko 950000 web sajtova koristi verziju 7.x Drupal CMS. Drupal 6.x nije podložan ovim napadima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Istraživači iz nemačke kompanije ERNW su na konferenciji o bezbednosti TROOPERS u Nemačkoj otkrili tri ozbiljne ranjivosti u čipovima popularnih ... Dalje

Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

U poslednjih šest meseci zabeležen je dramatičan porast nove vrste sajber napada koji se ne oslanja na ranjivosti u softveru, već na ljudske slabo... Dalje

Microsoft najavio produžetak podrške za Windows 10 za godinu dana

Microsoft najavio produžetak podrške za Windows 10 za godinu dana

Microsoft je konačno potvrdio ono što su mnogi priželjkivali - Windows 10 će i dalje dobijati bezbednosna ažuriranja (Extended Security Updates, ... Dalje

Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Istraživači iz Wordfence-a otkrili su sofisticiranu kampanju usmerenu na WordPress sajtove. Na prvi pogled, lažni dodatak (plugin) nazvan „Wo... Dalje

Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

U digitalnom svetu gde svaka sumnjiva poruka može otvoriti vrata za kompromitovanje sistema, pojavila se nova sajber pretnja, nazvana Mocha Manakin. ... Dalje