Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim

Vesti, 31.10.2014, 08:41 AM

Drupal tim: Ako niste primenili zakrpu za Drupal 7 odmah, smatrajte vaše sajtove kompomitovanim

Administratori sajtova koji koriste Drupal 7, jedan od najpopularnijih sistema za upravljanje sadržajem, trebalo bi da smatraju svoje sajtove kompromitovanim ako nisu primenili zakrpu ili nadogradili postojeću verziju na Drupal 7.32 u roku od sedam sati pošto je 15. oktobra objavljena informacija o otkriću veoma opasne ranjivosti u Drupal 7.

Ovo alarmantno upozorenje objavio je u sredu tim za bezbednost Drupal projekta zbog veoma rizičnog SQL propusta (CVE-2014-3704) koji je otkrio istraživač Stefan Horst iz nemačke firme Sektion Eins, koga je angažovao jedan klijent da proveri Drupal i koji je svoje otkriće podelio sa timom zaduženim za bezbednost Drupal projekta. Posle toga je objavljena ispravka za ovaj propust.

“Ranjivost u API omogućava napadaču da pošalje posebno napravljene zahteve koji rezultiraju proizvoljnim SQL izvršenjem. U zavisnosti od sadržaja zahteva to može dovesti do eskalacije privilegija, proizvoljnog PHP izvršenja ili drugih napada”, upozorio je Drupalov bezbednosni tim.

Glavni problem je to što je bag veoma lako iskoristiti tako da su automatizovani napadi koji su kompromitovali Drupal 7 web sajtove započeli nekoliko sati pošto je objavljeno otkriće baga.

“Sama nadogradnja na Drupal 7.32 neće ukloniti backdoorove”, kažu iz Drupal projekta. “Ako otkrijete da je vaš sajt već zakrpljen a to niste uradili vi, to može biti znak da je sajt kompromitovan - u nekim napadima je primenjena zakrpa kao garancija da samo napadač kontroliše sajt.”

“Napadači mogu kopirati sve vaše podatke sa sajta i mogu ih zlonamerno koristiti. Možda neće biti ni tragova napada”, kažu iz Drupalovog tima dodajući da napadači mogu za sebe napraviti pristupne tačke u bazi podataka, kodu, direktorijumima ili na drugim mestima i mogu kompromitovati druge servise na serveru ili povećati svoj pristup.

Ukoliko administratori sajtova nisu sami nadogradili Drupal trebalo bi da provere sa svojim hosting provajderima da li su oni to uradili za njih pre 15. oktobra. Ako nisu, onda bi trebalo da vrate svoje sajtove u stanje pre tog datuma iz backupa ili da ponovo instaliraju sajt iz početka.

Procenjuje se da oko 950000 web sajtova koristi verziju 7.x Drupal CMS. Drupal 6.x nije podložan ovim napadima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Većina ljudi priznaje da se i dalje oslanja na pamćenje i olovku i papir za lozinke

Većina ljudi priznaje da se i dalje oslanja na pamćenje i olovku i papir za lozinke

Istraživanje o lozinkama koje je sprovela kompanija Bitwarden pokazalo je da se većina ljudi i dalje oslanja na pamćenje i olovku i papir kada je r... Dalje

Posle SAD, Avast kažnjen i u EU zbog kršenja zakona o zaštiti podataka korisnika

Posle SAD, Avast kažnjen i u EU zbog kršenja zakona o zaštiti podataka korisnika

Kancelarija za zaštitu ličnih podataka u Češkoj (UOOU) izrekla je kaznu od 15,8 miliona evra kompaniji Avast zbog kršenja Opšte uredbe za zašti... Dalje

Google oglasi za Facebook vode do sajtova prevaranata

Google oglasi za Facebook vode do sajtova prevaranata

Google ima problem sa oglasima u pretrazi, upozorio je programer Džastin Poliačik, a njegove reči potvrdili su i istraživači kompanije Malwarebyt... Dalje

Zloglasna ransomware grupa HelloKitty najavila povratak i novo ime

Zloglasna ransomware grupa HelloKitty najavila povratak i novo ime

Sajber kriminalci iz ransomware grupe ranije poznate kao HelloKitty objavili su da se naziv grupe menja u „HelloGookie“. Oni su objavili n... Dalje

Piramidalna šema prevare na Telegramu

Piramidalna šema prevare na Telegramu

Istraživači kompanije Kasperski upozorili su na prevarante koji koriste sofisticiranu taktiku da ukradu Toncoine (TON) od korisnika Telegrama širom... Dalje