В Drupal устранена опасная уязвимость, позволяющая завладеть учетной записью администратора

Stfw.Ru: Для успешной атаки жертва должна иметь учетную запись у определенного OpenID-провайдера.
В новой версии популярной системы управления контентом Drupal был устранен ряд уязвимостей, из которых лишь одна (CVE-2015-3234) получила критический рейтинг опасности. По данным разработчиков, брешь позволяет атакующему удаленно захватить контроль над чужой учетной записью с административными правами доступа.
«Уязвимость, выявленная в модуле OpenID, позволяет потенциальному злоумышленнику авторизоваться в системе от имени администратора, - следует из уведомления разработчиков. Вместе с тем, для успешной атаки жертва должна иметь учетную запись, ассоциированную с OpenID-провайдером (к примеру, Verisign, LiveJournal, StackExchange и рядом других)».
Три другие уязвимости в Drupal имеют меньший рейтинг опасности из-за того, что применить их в ходе нападения на порядок сложнее. Тем не менее, потенциальный вред от эксплуатации этих брешей довольно высок. К примеру, ошибка в модуле Field UI позволяет злоумышленникам при соблюдении ряда условий использовать параметр «destinations» для перенаправления пользователя на произвольный web-сайт.
Разработчики Drupal рекомендуют установить исправления безопасности, обновив версию CMS до 6.36 или 7.38. 

Новости безопасности   Теги:



Редакция портала:

Благодарим за просмотр этой информации на нашем компьютерном портале. Надеемся, что обзор В Drupal устранена опасная уязвимость, позволяющая завладеть учетной записью администратора, в разделе Новости безопасности вам понравился. Есть небольшая рекомендация, если вы хотите быть в курсе всех событий сферы информационных технологий, то рекомендуем зарегистрироваться на портале www.stfw.ru.


Живая лента

•  Приложение YouTube теперь масштабирует видео для дисплеев с соотношением сторон, отличным от 16:9 - 17.11.2017: STFW.Ru: В последнее время производители смартфонов всё чаще выпускают устройства с


•  Представлено мобильное приложение «Карточка киевлянина»: с мессенджером и четырьмя функциональными модулями - 17.11.2017: STFW.Ru: 16 ноября в рамках проведения всемирной конференции Smart City Expo World Congress 2017 (SCEWC)


•  Xiaomi начнёт официальные продажи смартфона Mi Mix 2 в Украине по цене 14 999 грн - 17.11.2017: STFW.Ru: Компания Xiaomi сообщила о начале официальных поставок в Украину смартфона Mi Mix


•  Samsung продолжит использовать тепловые трубки в смартфонах в 2018 году, а с 2019 может перейти на испарительные камеры - 17.11.2017: STFW.Ru: Компания Samsung впервые начала использовать тепловые трубки для охлаждения


•  Monobank выпустил общедоступную версию мобильного приложения для Android-смартфонов, но закрытое бета-тестирование новых версий продолжится - 17.11.2017: STFW.Ru: Как и было обещано, сегодня мобильный банк Monobank вышел из режима


•  HTC будет продавать наборы из аксессуаров и трекеров Vive, которые позволят “перенести” реальные предметы в виртуальный мир - 17.11.2017: STFW.Ru: Компания HTC анонсировала, что скоро выпустит в свободную продажу наборы