В Drupal устранили критические баги, для которых уже есть эксплойты

В Drupal устранили критические баги, для которых уже есть эксплойты

В Drupal устранили критические баги, для которых уже есть эксплойты

В CMS-системе Drupal пропатчены две опасные уязвимости, связанные с использованием сторонней библиотеки PEAR Archive_Tar. Ее разработчики уже выпустили обновление, теперь соответствующие изменения внесены в ядро Drupal.

Названная библиотека предназначена для обработки архивных tar-файлов в PHP. Обе новых уязвимости (CVE-2020-28948 и CVE-2020-28949) позволяют обойти защиту Archive_Tar  от атак, использующих возможность десериализации метаданных из файлов Phar (PHP Archive).

Эксплуатация в данном случае осуществляется через манипуляции с именами файлов и грозит исполнением вредоносного PHP-кода или перезаписью важных файлов — таких как /passwd и /shadow.

Команда Drupal признала оба бага критичными, оценив их в 18 баллов из 25 возможных по шкале, рекомендованной NIST (американским Институтом стандартов и технологий). При этом было отмечено, что использование новых брешей в CMS-системе возможно лишь при настройках, разрешающих загрузку файлов .tar, .tar.gz, .bz2 или .tlz.

Наличие уязвимостей подтверждено для Drupal версий 7 и 9, а также веток 8.8 и 8.9. Поскольку PoC-эксплойт уже опубликован, патчи для CMS были выпущены в экстренном порядке. Пользователям Drupal рекомендуется как можно скорее произвести обновление до сборки 7.75, 9.0.9, 8.8.12 или 8.9.10. Если такой возможности нет, стоит пока запретить загрузку файлов указанных форматов из недоверенных источников.

ВЭБ.РФ покажет на ЦИПР-2026 разработки в кибербезопасности и фотонике

ВЭБ.РФ представит на конференции ЦИПР-2026 в Нижнем Новгороде разработки в нескольких технологических направлениях. В экспозицию войдут проекты, связанные с кибербезопасностью, антидроновыми системами, фотоникой, телекоммуникациями, квантовыми и лазерными технологиями.

Павильон ВЭБ.РФ объединит разработки более чем десяти организаций и институтов развития группы. Среди участников заявлены Сколтех, Фонд «Сколково», Sk Capital, РФРИТ, ФРП и Корпорация МСП.

В зоне кибербезопасности покажут решения для защиты цифровой и физической инфраструктуры. Также отдельное внимание уделят проектам, связанным с развитием отрасли и консолидацией компаний в сфере кибербезопасности.

Сколтех представит разработки в области фотоники, телекоммуникаций и квантовых технологий. Среди них — решения для высокоскоростной передачи данных, устойчивой связи, мониторинга и навигации.

В частности, посетителям покажут систему контроля космических аппаратов и их температуры, а также прототип для создания высокоскоростных приёмопередатчиков для магистральных линий связи.

Отдельная часть экспозиции будет посвящена лазерным технологиям. Такие решения применяются в промышленности, телекоммуникациях, медицине и системах безопасности.

В направлении антидроновых технологий представят подходы к защите критической инфраструктуры от беспилотных угроз — от обнаружения и мониторинга до комплексной защиты объектов разного масштаба.

XI конференция ЦИПР пройдёт с 18 по 20 мая на территории Нижегородской ярмарки. ВЭБ.РФ в этом году впервые выступит генеральным партнёром мероприятия. Павильон организации также станет площадкой для деловой программы и обсуждения технологических проектов с участием государства, бизнеса и стартапов.

RSS: Новости на портале Anti-Malware.ru