Argitalpen data: 2020/06/18
Garrantzia:
Kritikoa
Kaltetutako baliabideak:
Honakoak baino lehenagoko bertsioak:
- 9.0.1;
- 8.9.1;
- 8.8.8;
- 7.72.
Azalpena:
Segurtasun eguneraketa berri bat argitaratu
da, Drupal-en nukleoak dituen hiru ahultasun konpontzen dituena.
Konponbidea:
7.72, 8.8.8, 8.9.1 edo 9.0.1 bertsioetara eguneratzea.
Xehetasunak:
- Drupal-en corearen inprimakien APIak ez ditu modu egokian erabiltzen cross-site erako eskaeren inprimakien sarrera batzuk, eta horrek beste ahultasun batzuk eragin ditzake. Ahultasun horretarako CVE-2020-13663 identifikatzailea erreserbatu da.
- Drupal 8n eta 9n baldintza batzuetan gertatzen den urruneko kodearen exekuzio erako ahultasun bat baliatuz, erasotzaile batek administratzaile bat engaina lezake asmo gaiztoko webgune bat bisita dezan, eta horren ondorioz fitxategien sisteman kontu handiz izendatutako direktorio bat sor liteke. Direktorio hori bere lekuan izanda, erasotzaile bat urruneko kodearen exekuzio erako ahultasun bat eragiten saia liteke. Windows zerbitzariak dira kaltetuenak. Ahultasun horretarako CVE-2020-13664 identifikatzailea erreserbatu da.
- JSON:API PATCH eskaerek eremu batzuetako baliozkotzeak saihets ditzakete. Bere modu lehenetsian, JSON:APIk soilik funtzionatzen du irakurketa moduan, eta horrek ezinezkoa egiten du ahultasuna baliatzea. jsonapi.settings-en read-only aukera FALSE modura konfiguratuta duten webguneak soilik dira ahulak. Ahultasun horretarako CVE-2020-13665 identifikatzailea erreserbatu da.
Etiketak: Eguneraketa, CMS, Ahultasuna