Drupal исправили критические уязвимости в трех модулях

Drupal исправили критические уязвимости в трех модулях

Drupal исправили критические уязвимости в трех модулях

Drupal на этой неделе выпустили обновления безопасности для трех модулей, исправив уязвимости критического уровня в них.

Одним из уязвимых модулей является модуль RESTWS. Уязвимость в нем позволяет злоумышленнику выполнить произвольный PHP код с помощью специально созданных запросов, утверждается в заметке.

Согласно Drupal, брешь может быть использована анонимными пользователями. Все версии RESTful Web Services до 7.x-2.6 в линейке 7.x-2.x и до 7.x-1.7 в линейке 7.x-1.x уязвимы. Пользователям настоятельно рекомендуется обновиться как можно скорее.

Еще одна уязвимость критического уровня, позволяющая выполнить произвольный PHP-код была обнаружена в модуле Coder. Этот модуль предназначен для проверки кода, ориентируясь на стандарты.

Однако, поскольку модуль недостаточно проверяет данные, вводимые пользователем в файле с расширением PHP, злоумышленник может анонимно делать запросы непосредственно в этот файл и выполнить произвольный PHP-код. Более того, команда безопасности Drupal обнаружила, что уязвимость может быть использована, даже если модуль не включен.

Coder в линейке 7.x-1.x уязвим до версии 7.x-1.3 и до версии 7.x-2.6 в линейке 7.x-2.x. Пользователям, у которых установлен этот модуль рекомендуется обновить его до последней версии или просто удалить.

Еще одна уязвимость была обнаружена в модуле Webform Multiple File Upload, который позволяет загружать несколько файлов в веб-форму. Брешь в этом модуле также может привести к выполнению произвольного кода, в зависимости от библиотек, доступных на сайте.

Чтобы реализовать уязвимость, злоумышленнику нужно использовать веб-форму с полем Multiple File Input. Обновить свои модули до последней версии рекомендуется пользователям всех версий до 7.x-1.4.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Басманный суд заочно арестовал Сергея Мацоцкого по делу о взятке

Басманный суд Москвы заочно арестовал одного из основателей компании IBS, бывшего члена совета директоров Альфа-банка и «Вымпелкома» Сергея Мацоцкого. Решение принято по ходатайству следствия в рамках уголовного дела о даче взятки в особо крупном размере.

Об этом сообщил «Интерфакс». Подробности уголовного дела официально не раскрываются. По оценке телеграм-канала Mash, Мацоцкому может грозить до 15 лет лишения свободы.

«Постановлением Басманного районного суда города Москвы удовлетворено ходатайство органов предварительного расследования об избрании меры пресечения в виде заключения под стражу в отношении Мацоцкого Сергея Савельевича, обвиняемого в совершении преступлений, предусмотренных ч. 5 ст. 291 УК РФ, меру пресечения в виде заключения под стражу на срок 2 месяца с момента его экстрадиции на территорию Российской Федерации либо с момента его задержания на территории Российской Федерации», — говорится в официальном сообщении судов общей юрисдикции Москвы.

Сергей Мацоцкий — один из основателей ИТ-интегратора IBS. В 2020 году он покинул компанию и создал инвестиционный холдинг «ГС-Инвест». Мацоцкого называют одной из влиятельных фигур в российской ИТ-отрасли. Его состояние оценивается в 14,5 млрд рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru