全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1623|回复: 10
打印 上一主题 下一主题

[疑问] 【玩Drupal的MUJJ们快看】Drupal大漏洞

[复制链接]
跳转到指定楼层
1#
发表于 2014-10-22 13:17:47 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
本帖最后由 seajoyour 于 2014-10-22 13:24 编辑

RT
drupal7_patch.jpg (59.63 KB, 下载次数: 1)

知名的內容管理系統(CMS,俗稱的架站平台)Drupal出現SQL Injection重大漏洞,攻擊者只要利用簡單的HTTP要求即可取得Drupal網站的控制權,並在網站上執行任意程式碼,建議Drupal 7網站立即更新到最新釋出的Drupal 7.32。

相關連結:Drupal說明;漏洞發現者SektionEins詳細說明;SektionEins部落格簡單說明

根據Drupal官網說明, Drupal 7 內含一個資料庫抽象層API(database abstraction API)以確保處理過的(sanitized)資料庫能夠避免SQL injection資料隱碼攻擊。但這個API存在一個漏洞,讓攻擊者能夠發送特殊的要求,造成任意的SQL執行,最嚴重的情況可能導致權限升級、任意PHP程式碼的執行,以及其他的攻擊。

該漏洞的危險等級為「高度危險」(Highly Critical),受影響的版本為Drupal 7.x,Drupal官網並建議使用者立即升級到最新釋出的Drupal 7.32,對於無法升級到7.32者則可以使用Drupal提供的修補程式。

相關連結:修補程式;相關問答說明

在問答網頁上Drupal維護團隊指出,避免相關攻擊的唯一方法為立即更新。和過去Drupal安全建議不一樣的是,這個漏洞讓攻擊者不需要任何帳號(可以匿名攻擊)或是誘發任何使用者,而且目前已有概念驗證攻擊(POC)在外流傳。值得注意的是,這項攻擊並不會因為關閉Drupal,將網站設為「維護狀態」就可避免。如果無法立即更新,Drupal團隊建議先在web server上關閉Drupal網站以策安全,例如將網站指向靜態的html網頁。

發現這個漏洞的德國資安公司SektonEins表示,該漏洞讓攻擊者不需了解網站內部或是任何認證,只要丟出一個HTTP要求就可以取得Drupal網站的管理者權限,甚至可以不留任何痕跡在log(日誌)的情況下執行任意的PHP 程式碼,因此難以被發現。該漏洞從2011年之後就存在於Drupal的核心(core)程式裡。

SektonEins表示,由於這個漏洞相當嚴重,因此將會給予Drupal網站管理者充份的時間升級之後才會釋出POC。

Drupal是相當知名的開放源碼跨平台CMS,由於美國白宮的採用而聲名大燥,目前有超過一百萬的使用者。現在使用最普遍的Drupal主流版本為2011年年初釋出的Drupal 7,開發中的Drupal 8則在今年10月1日釋出beta 1。Drupal官網尚未對Drupal 8.0.0正式版的釋出確立時間表,據官網表示,在正式版釋出之前可能還會有好幾個beta版釋出,必需沒有嚴重問題之後才會確立候選版(RC)。

评分

参与人数 1威望 +25 收起 理由
欧阳逍遥 + 25 赞一个!

查看全部评分

11#
发表于 2014-10-25 14:46:49 | 只看该作者
……太高端  不会用
10#
发表于 2014-10-22 17:56:12 | 只看该作者
已补

妹的 Drupal 8都N年了 现在才beta...
9#
发表于 2014-10-22 17:50:28 | 只看该作者
seajoyour 发表于 2014-10-22 16:46
这个不是12号发布的Auth验证漏洞 ……

就是那个注入嘛,早升级了……
8#
 楼主| 发表于 2014-10-22 16:46:03 | 只看该作者
SKIDROW 发表于 2014-10-22 16:39
上周就更新了,Drupal就是后台比较高端……

这个不是12号发布的Auth验证漏洞 ……
7#
发表于 2014-10-22 16:39:07 | 只看该作者
上周就更新了,Drupal就是后台比较高端……
6#
发表于 2014-10-22 16:33:40 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
5#
发表于 2014-10-22 16:32:12 | 只看该作者
瞬间发现 wp 有洞自动更新这个功能还真是暖暖的好贴心
4#
发表于 2014-10-22 14:43:02 | 只看该作者
这玩意比wp更耗资源
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-14 20:39 , Processed in 0.069012 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表