Разработчики Drupal выпустили два патча для ядра CMS

Разработчики Drupal выпустили два патча для ядра CMS

Разработчики Drupal выпустили два патча для ядра CMS

Разработчики системы управления контентом Drupal выпустили патчи, устраняющие две проблемы безопасности, обнаруженные в CMS ранее. К счастью, большинство сайтов эти уязвимости не затрагивают, однако все равно будет нелишним установить обновления.

Пропатчить придется само ядро, так как обнаруженные командой безопасности Drupal бреши способны привести к удаленному выполнению кода. Исходя из идентификаторов обновлений, это первые крупные фиксы в этом году.

Один из патчей (2019-001) устраняет уязвимость в библиотеке PEAR Archive_Tar, которой был присвоен идентификатор CVE-2018-1000888. Атакующий может использовать эту дыру с помощью вредоносного файла tar. Выполнение кода в этом случае достигается путем эксплуатации ошибки десериализации при распаковке архива.

Предположительно, если ваш сайт не обрабатывает архивы tar, вам не угрожает данная брешь. Однако все равно лучше установить обновления, так как злоумышленник, воспользовавшись этой дырой, сможет также удалять данные.

Второй фикс — 2019-002 — исправляет проблему обработки ядром сайта адресов phar:// в операциях с файлами. Чтобы воспользоваться этой брешью, атакующему потребуется создать ситуацию, в которой уязвимый скрипт наткнется на специально созданную вредоносную строку.

Несмотря на то, что патч получил статус критического, не каждая установка Drupal уязвима.

РКН опроверг сообщения о запрете прямого подключения к иностранным VPN

Роскомнадзор заявил, что не планирует закрывать возможность прямого подключения к иностранным VPN-серверам. При этом регулятор подтвердил, что продолжает ограничивать доступ к отдельным VPN-сервисам.

Об этом ведомство сообщило РИА Новости, опровергнув появившиеся ранее сообщения о якобы готовящихся новых ограничениях.

По состоянию на конец февраля в России заблокированы 469 таких сервисов. В Роскомнадзоре уточнили, что меры принимаются в рамках правил централизованного управления сетью связи общего пользования, утверждённых постановлением правительства № 127 от 12 февраля 2020 года.

Таким образом, речь идёт не о запрете прямого подключения к зарубежным серверам как таковом, а о точечных блокировках конкретных сервисов, которые, по оценке ведомства, нарушают требования российского законодательства.

На фоне этих заявлений на прошлой неделе пользователи также столкнулись с перебоями в работе сайта самого Роскомнадзора.

Ресурс некоторое время был полностью недоступен, а до этого фиксировались проблемы с отдельными разделами, включая сервисы для сдачи отчётности операторами связи. О сбое сообщали ВГТРК и сервис мониторинга Detector404. Пик обращений о неполадках пришёлся примерно на 13:00 по московскому времени.

В результате ситуация вокруг VPN и работы регулятора вновь привлекла внимание пользователей, однако официально запрет на прямое подключение к иностранным VPN-серверам не вводится.

RSS: Новости на портале Anti-Malware.ru