Опубликован критический патч Drupal для уязвимости Drupalgeddon2

Опубликован критический патч Drupal для уязвимости Drupalgeddon2

Опубликован критический патч Drupal для уязвимости Drupalgeddon2

Разработчики Drupal наконец выпустили патч, устраняющий крайне опасную уязвимость в этой CMS, которая известна под именем Drupalgeddon2. Брешь получила идентификатор CVE-2018-7602, по словам разработчиков, она может позволить злоумышленнику получить контроль над сайтом, похитить информацию и видоизменить страницы.

По меньшей мере две версии Drupal — Drupal 7.x и Drupal 8.x — затронуты этой уязвимостью. Также схожая проблема была обнаружена в модуле Media для Drupal.

«Прошло почти четыре года с тех пор, как команда безопасности Drupal последний раз выпускала патчи такого серьезного уровня для ядра движка», — заявил в своем блоге основатель проекта Drupal Дрис Бейтарт относительно выпущенных еще в марте патчей.

Судя по всему, теперь не прошло и четырех недель между выпусками критических внеплановых обновлений.

Владельцам веб-сайтов, использующих эту CMS, рекомендуется срочно обновить версии движка до Drupal 7.59 и 8.5.3. До сих пор использующим 8.4.x можно обновиться до 8.4.8, несмотря на тот факт, что это уже не поддерживаемая минорная версия.

Ну а если вы пользуетесь совсем уж «старичком» Drupal 6, который уже давно не поддерживается официально, то патчи для него можно скачать отсюда.

Напомним, что несколько дней назад разработчики Drupal объявили, что версии 7.x, 8.4.x и 8.5.x на этой неделе получат новые обновления безопасности, так как критическую уязвимость в CMS, известную как Drupalgeddon2, не удалось полностью устранить первыми патчами.

Согласно исследованиям 360Netlab, по меньшей мере три киберпреступные группы активно используют недавно пропатченную брешь. Одна из киберугроз, занимающаяся эксплуатацией этой дыры в безопасности, известна как ботнет Muhstik.

WMX представила систему защиты сайтов от «умных ботов»

Российская компания WMX (ООО «Вебмониторэкс») представила новое решение для защиты веб-ресурсов от автоматизированных атак — WMX SmartBot Protection. Продукт рассчитан не только на массовый бот-трафик, но и на более сложных ботов, которые умеют имитировать поведение обычных пользователей.

Проблема здесь вполне прикладная. Значительная часть интернет-трафика сегодня создаётся не людьми, а автоматизированными скриптами.

Такие боты могут собирать данные с сайтов, перебирать пароли, создавать фейковые аккаунты, искать уязвимости и в целом мешать нормальной работе онлайн-сервисов. Особенно чувствительны к этому интернет-магазины, финансовые сервисы, агрегаторы, доски объявлений, медиаплатформы и стриминговые площадки.

При этом боты становятся всё менее примитивными. Если раньше их можно было сравнительно легко отсечь по шаблонному поведению, то теперь они нередко умеют маскироваться под живого пользователя: заходят через браузер, имитируют движение мыши и даже проходят простые CAPTCHA. Из-за этого стандартных фильтров уже часто недостаточно.

В WMX говорят, что их система использует несколько уровней проверки. Сначала трафик фильтруется по базовым признакам — например, по IP-адресам и User-Agent. Если этого недостаточно, дальше подключается анализ браузерного окружения: параметров экрана, шрифтов, а также особенностей canvas и WebGL, которые могут указывать на эмуляторы или headless-браузеры.

Следующий этап — поведенческий анализ. Система смотрит, как именно ведёт себя пользователь: есть ли движения мыши, насколько быстро заполняются формы и не выглядят ли действия слишком механическими. После этого подключаются эвристики, которые оценивают уже не отдельные признаки, а их сочетание. Например, если кто-то кликает строго по центру кнопок через одинаковые интервалы времени, это может выглядеть подозрительно, даже если по отдельности такие действия не кажутся аномальными.

При необходимости могут использоваться и дополнительные проверки, включая CAPTCHA.

Новое решение работает в связке с WMX ПроWAF, веб-экраном компании. Логика здесь довольно понятная: антибот-система должна отсеивать автоматизированный трафик, а WAF — уже защищать приложение от попыток эксплуатации уязвимостей вроде SQL-инъекций, XSS или RCE. Заодно это снижает нагрузку на инфраструктуру, потому что до основного контура доходит уже более «чистый» трафик.

В компании также сообщили, что в будущих версиях собираются добавить систему скоринга угроз и механизмы, связанные с ML, для автоматического формирования новых эвристик.

RSS: Новости на портале Anti-Malware.ru