Команда Drupal выпустит критический патч на этой неделе

Команда Drupal выпустит критический патч на этой неделе

Команда Drupal объявила о своих планах выпустить обновления безопасности для версий движка Drupal 7.x, 8.3.x, 8.4.x и 8.5.x. Патчи, релиз которых намечен на 28 марта, призваны устранить очень серьезную уязвимость, получившую статус критической.

Разработчики движка не предоставили дополнительную информацию об этой проблеме безопасности, более того, они заявили, что такая информация не будет опубликована до выхода патча. Команда Drupal обещает, что официальное сообщение будет опубликовано в тот же день, когда выйдут обновления — 28 марта.

На данный момент всех пользователей движка призывают быть готовыми к выходу патчей, установив их как можно скорее после выхода, так как уязвимость имеет критический статус и может быть использована злоумышленниками.

«Команда безопасности Drupal настоятельно рекомендует заранее выделить время для обновления ваших версий движка. Мы полагаем, что эксплойты для это бреши могут быть разработаны в течение нескольких часов или дней», — заявили в Drupal.

Стоит отметить, что движок Drupal довольно популярен — его используют более миллиона сайтов, в том числе те, что занимаются электронной коммерцией. Из-за серьезного статуса этой уязвимости разработчики приняли решение пропатчить также версии 8.3.x и 8.4.x несмотря на то, что они больше не поддерживаются.

«Обычно мы не предоставляем обновления безопасности для неподдерживаемых младших версий движка. Однако в этом случае, учитывая всю серьезность этой уязвимости, мы также обновим версии 8.3.x и 8.4.x», — отметили разработчики.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

Германия разработала правила безопасности для защиты роутеров

Правительство Германии озаботилось глобальной безопасностью маршрутизаторов. Для этого были опубликованы рекомендации и минимальные стандарты. Многие эксперты считают, что эта затея изначально провальная и далеко не зайдет.

Федеральное управление по информационной безопасности опубликовало рекомендации в специальном документе. В них утверждается, что необходим управляемый уровень безопасности и основные защитные функции, которые должны быть активированы по умолчанию.

Цель документа — защитить домашние роутеры и маршрутизаторы для домашнего бизнеса от кибератак. Для этого предлагается:

  • Установить WPA2 в качестве минимального значения по умолчанию, при этом установить стойкий пароль, в котором будут исключены упоминания производителя, модели или MAC-адреса устройства.
  • Сделать настройки фаервола обязательными.
  • Установить сильный пароль на интерфейс настроек, а также защитить все HTTPS, если это предусмотрено в WAN.
  • Возможность удаленной настройки должна быть отключена по умолчанию. Также удаленная настройка должна быть доступна только по зашифрованному соединению.
  • Контролируемые пользователем обновления прошивки, при этом нужно предусмотреть возможность уведомления пользователя о наличии патчей.
  • Гостевые сервисы Wi-Fi не должны иметь доступ к настройкам устройства.

Также упоминается, что сброс настроек к заводским должен возвращать все настройки безопасности устройства в первоначальное значение. При сбросе настроек должны удаляться все персональные данные пользователя.

Федеральное управление по информационной безопасности утверждает, что при составлении этих стандартов были проведены консультации с производителями и операторами связи.

Исследователи в области кибербезопасности на этой неделе раскрыли детали четырех уязвимостей в маршрутизаторах TP-Link 1GbE. Проблемы безопасности были обнаружены Джаредом Риттлом и Карлом Хердом из Cisco Talos. Все четыре бреши представляют собой классику уязвимостей роутеров.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

RSS: Новости на портале Anti-Malware.ru