В API Drupal устранили обход прав доступа и возможность перезаписи данных

В API Drupal устранили обход прав доступа и возможность перезаписи данных

В API Drupal устранили обход прав доступа и возможность перезаписи данных

Разработчики CMS-системы Drupal выпустили обновления в ветках 9.2 и 9.3, чтобы устранить две уязвимости. Одна из них позволяет обойти контроль доступа к редакциям сущностей, другая — изменить критичные либо конфиденциальные данные. Степень опасности угрозы в обоих случаях оценена как умеренная.

Проблема обхода ограничений на доступ, согласно бюллетеню, возникла из-за неполной интеграции Entity API с существующими разрешениями. В результате пользователи с типовым доступом на редактирование контент-сущностей получили возможность выборочно модифицировать данные в базах нодов и медиаконтента.

Данная уязвимость присутствует только в Drupal 9.3.х и актуальна для сайтов, на которых управление состояниями осуществляется через редакции Drupal. Пользователям рекомендуется установить обновление 9.3.12.

Причиной появления возможности внести нежелательные изменения через Form API является неадекватная проверка ввода. Уязвимость проявляется при обработке некоторых сторонних или кастомных форм в модуле ядра (стандартные формы Drupal она не затрагивает).

Эксплойт позволяет внести недопустимые значения в поля формы или перезаписать данные, которые могут оказаться критически важными. Патчи включены в состав сборок 9.3.12 и 9.2.18, бэкпорта для продуктов с истекшим сроком поддержки не предвидится. В Drupal 7 эта дыра отсутствует.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft добавила в Windows 11 поддержку сторонних менеджеров Passkey

Microsoft сделала ещё один шаг к «жизни без паролей». Теперь Windows 11 официально поддерживает сторонние менеджеры ключей доступа (Passkey) — первыми интеграцию получили 1Password и Bitwarden. Это стало возможным после того, как команда безопасности Windows совместно с разработчиками этих сервисов создала специальный API.

Новая функция вошла в ноябрьский набор обновлений Windows 11, вышедший на этой неделе.

Passkey — это современный способ аутентификации, который работает по стандартам FIDO2 и WebAuthn. Вместо паролей используются криптографические пары ключей: закрытый хранится на устройстве или в менеджере (например, Microsoft Password Manager, 1Password или Bitwarden), а публичный — на сервере.

Когда пользователь входит на сайт или в приложение, поддерживающее Passkey, Windows создаёт уникальную пару ключей. При следующем входе система просто запрашивает подтверждение через Windows Hello — с помощью ПИН-кода или биометрии.

Главное преимущество такого подхода — защита от фишинга и утечек паролей. Кроме того, входить становится проще и быстрее: никаких кодов, паролей и СМС.

Интеграция сторонних менеджеров делает систему гибче — пользователи смогут выбрать, где именно хранить свои ключи. Microsoft Password Manager теперь встроен в Windows 11 как плагин, а 1Password и Bitwarden уже поддерживают работу с новой API.

 

Компания отмечает, что ключи и операции с ними защищены с помощью нескольких уровней:

  • создание и аутентификация происходят через Windows Hello;
  • данные синхронизируются между устройствами через Microsoft Edge (при входе под одной учётной записью);
  • синхронизация дополнительно защищена ПИН-кодом и облачным хранилищем;
  • ключи шифрования хранятся в модулях Azure HSM, а критические процессы выполняются в защищённой среде Azure Confidential Compute.

В Bitwarden сообщили, что его интеграция с Windows 11 пока находится на стадии бета-версии — возможны мелкие баги и ограничения. Но это временно: разработчики продолжают тестирование и обещают стабильный релиз после завершения проверок.

Вместе с этим Microsoft Edge уже получил поддержку Passkey в версии 142 и выше для Windows 10 и 11 — теперь можно сохранять и синхронизировать ключи через Microsoft Password Manager.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru