[#] В системе управления web-контентом Drupal устранена критическая уязвимость
Новостной_робот(mira, 1) — All
2016-02-26 20:00:06


В корректирующих выпусках системы управления web-контентом Drupal 8.0.4, 7.43 и 6.38 устранена серия из 10 уязвимостей, одна из которых помечена как критическая и требует незамедлительной установки обновления. Проблема проявляется в Drupal 6 и позволяет обойти правила доступа и добавить произвольный контент на страницу, например, разместить свой код JavaScript. Для эксплуатации уязвимости у атакующего должен быть доступ к web-форме отправки данных, в которой присутствуют кнопки с расширенными функциями, доступными только администратору (универсальные формы, доступ к которым имеют как обычные пользователи, так и администраторы). Несмотря на то, что предназначенные для администратора кнопки скрываются, их можно использовать при указании в отправляемом запросе.
Ссылка: http://www.opennet.ru/opennews/art.shtml?num=43946