Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim
Vesti, 31.10.2014, 08:41 AM
Administratori sajtova koji koriste Drupal 7, jedan od najpopularnijih sistema za upravljanje sadržajem, trebalo bi da smatraju svoje sajtove kompromitovanim ako nisu primenili zakrpu ili nadogradili postojeću verziju na Drupal 7.32 u roku od sedam sati pošto je 15. oktobra objavljena informacija o otkriću veoma opasne ranjivosti u Drupal 7.
Ovo alarmantno upozorenje objavio je u sredu tim za bezbednost Drupal projekta zbog veoma rizičnog SQL propusta (CVE-2014-3704) koji je otkrio istraživač Stefan Horst iz nemačke firme Sektion Eins, koga je angažovao jedan klijent da proveri Drupal i koji je svoje otkriće podelio sa timom zaduženim za bezbednost Drupal projekta. Posle toga je objavljena ispravka za ovaj propust.
“Ranjivost u API omogućava napadaču da pošalje posebno napravljene zahteve koji rezultiraju proizvoljnim SQL izvršenjem. U zavisnosti od sadržaja zahteva to može dovesti do eskalacije privilegija, proizvoljnog PHP izvršenja ili drugih napada”, upozorio je Drupalov bezbednosni tim.
Glavni problem je to što je bag veoma lako iskoristiti tako da su automatizovani napadi koji su kompromitovali Drupal 7 web sajtove započeli nekoliko sati pošto je objavljeno otkriće baga.
“Sama nadogradnja na Drupal 7.32 neće ukloniti backdoorove”, kažu iz Drupal projekta. “Ako otkrijete da je vaš sajt već zakrpljen a to niste uradili vi, to može biti znak da je sajt kompromitovan - u nekim napadima je primenjena zakrpa kao garancija da samo napadač kontroliše sajt.”
“Napadači mogu kopirati sve vaše podatke sa sajta i mogu ih zlonamerno koristiti. Možda neće biti ni tragova napada”, kažu iz Drupalovog tima dodajući da napadači mogu za sebe napraviti pristupne tačke u bazi podataka, kodu, direktorijumima ili na drugim mestima i mogu kompromitovati druge servise na serveru ili povećati svoj pristup.
Ukoliko administratori sajtova nisu sami nadogradili Drupal trebalo bi da provere sa svojim hosting provajderima da li su oni to uradili za njih pre 15. oktobra. Ako nisu, onda bi trebalo da vrate svoje sajtove u stanje pre tog datuma iz backupa ili da ponovo instaliraju sajt iz početka.
Procenjuje se da oko 950000 web sajtova koristi verziju 7.x Drupal CMS. Drupal 6.x nije podložan ovim napadima.
Izdvojeno
Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere
Istraživači kompanije EclecticIQ otkrili su novu kampanju u kojoj napadači koriste lažne sajtove koji se predstavljaju kao Google Gemini CLI i Ant... Dalje
Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika
Besplatna horor igra Beyond The Dark uklonjena je sa Steama nakon što su korisnici otkrili da je sadržala malver za krađu lozinki, podataka iz preg... Dalje
Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu
Microsoft je saopštio da je ugasio malware-signing-as-a-service (MSaaS) operaciju koja je zloupotrebljavala kompanijin Artifact Signing servis za gen... Dalje
MiniPlasma: stara ranjivost Windowsa ponovo aktuelna
Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje
Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere
Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





