В Drupal закрыли критическую уязвимость исполнения PHP-кода

В Drupal закрыли критическую уязвимость исполнения PHP-кода

В Drupal закрыли критическую уязвимость исполнения PHP-кода

Разработчики Drupal выпустили обновления, устраняющие несколько уязвимостей в компонентах ядра CMS-системы. Одна из новых проблем позволяет удаленно выполнить произвольный PHP-код на сервере Apache и признана критической.

Согласно бюллетеню, уязвимость CVE-2022-25277 возникла из-за рассогласования ранее внесенных исправлений в механизмы санации имен файлов, загружаемых на сервер, — патча для CVE-2020-13671 и попытки усилить защиту от перезаписи системных файлов вроде .htaccess. В итоге возникла угроза удаленного исполнения вредоносного кода в обход существующих защитных механизмов ядра Drupal.

Эксплойт возможен лишь в том случае, когда на сайте разрешено загружать файлы с расширением .htaccess. Такая активность обычно ограничена, и изменить настройки может только администратор проекта. Злоумышленник также может снять запрет с помощью инородного модуля или кастомного кода.

Уязвимость получила 15 баллов из 25 возможных по шкале, принятой на проекте (команда Drupal использует систему оценки, рекомендованную NIST). Обновления вышли в ветках 9.3 и 9.4 — 9.3.19 и 9.4.3 соответственно, Drupal 7 проблема не затрагивает. Патчи для версий, снятых с поддержки, не предусмотрены.

Одновременно в CMS устранены три уязвимости, оцененные как «умеренно критические» — XSS (11 баллов из 25), обход правил доступа к элементам форм (12) и раскрытие информации (13) . Последняя актуальна также для Drupal 7 и устранена в сборке 7.91.

Сайты на Drupal не столь часто подвергаются атакам, как те, что используют WordPress. За последние годы зафиксировано несколько таких случаев, в том числе массовый эксплойт крайне опасных уязвимостей Drupalgeddon 2 и 3 (CVE-2018-7600 и CVE-2018-7602) с целью скрытного майнинга криптовалюты и засева DDoS-ботов, а также серия атак криптоджекеров, спровоцированная публикацией PoC-кода к CVE-2019-6340 — RCE, которую разработчики Drupal оценили как «в высшей степени критическую».

Свежий патч Android 16 оказался на удивление безмятежным

Google начала распространять очередное обновление для Android 16, однако на этот раз в нём не обнаружилось привычного набора патчей. Если заглянуть в официальный список уязвимостей, становится понятно, почему апдейт выглядит таким «спокойным».

Фактически в нём фигурирует лишь один пункт — уязвимость CVE-2026-010, связанная с драйвером VPU и потенциальным повышением привилегий. На фоне январского патча с целым набором исправлений контраст получается заметный.

В целом это скорее хорошая новость: серьёзных дыр, требующих срочного закрытия, в системе сейчас не обнаружено. Тем не менее обновиться всё равно стоит, как минимум ради актуального уровня безопасности.

А вот дальше будет интереснее. Уже в следующем месяце владельцев Pixel ждёт более заметный апдейт с выходом Android 16 QPR3. За последние месяцы Google выпустила несколько бета-версий, в которых тестировались новые функции и изменения, и финальный релиз обещает быть куда более насыщенным.

Особый акцент, судя по тестовым сборкам, сделают не столько на новых возможностях, сколько на производительности и плавности работы. И это как раз тот случай, когда «меньше новшеств — больше комфорта» может оказаться важнее любых визуальных фишек.

До финального релиза осталось совсем немного, и перед ним ожидается ещё как минимум одна бета-версия. Тем, кто любит пробовать новое раньше остальных и не боится экспериментировать, сейчас самое время присмотреться к программе тестирования.

RSS: Новости на портале Anti-Malware.ru