В Drupal исправлены зависимости, грозящие сливом конфиденциальных данных

В Drupal исправлены зависимости, грозящие сливом конфиденциальных данных

В Drupal исправлены зависимости, грозящие сливом конфиденциальных данных

Команда Drupal выпустила внеочередной бюллетень безопасности, предупреждающий об угрозе раскрытия конфиденциальных данных через эксплойт уязвимостей в сторонней библиотеке Guzzle. Пользователям рекомендуется установить новейшую сборку ядра CMS (от 10 июня).

Использование Guzzle позволяет владельцам сайтов упростить отправку HTTP-запросов на внешний контент, а также интеграцию с веб-сервисами. Уязвимости CVE-2022-31042 (слив содержимого куки-файлов) и CVE-2022-31043 (слив данных авторизации) были устранены в этом HTTP-клиенте для PHP пять дней назад.

Участники opensource-проекта Guzzle оценили обе проблемы в 7,5 балла по CVSS — как очень опасные. В соответствующем бюллетене Drupal сказано, что ядро CMS они не затрагивают, под угрозой могут оказаться лишь чужие проекты, использующие данную библиотеку, или кастомный код на сайтах, поэтому степень опасности была определена как умеренная.

Для защиты от эксплойта пользователям рекомендуется обновить Drupal до выпуска 9.2.21, 9.3.16 или 9.4.0-rc2, корректирующего зависимости. В качестве временной меры можно самостоятельно вывести в топ пропатченную версию подключаемого компонента с помощью пакетного менеджера Composer.

Исправлений в ветке 9.1, срок поддержки которой истек, не предвидится. Устаревшая Drupal 8 тоже их не получит, а для версии 7 проблемы Guzzle не актуальны.

VPN-клиент Happ вернулся в российский App Store под новым названием

Популярный VPN-клиент Happ вновь стал доступен пользователям iPhone в России, хотя всего несколько дней назад Apple удалила приложение из российского App Store по требованию Роскомнадзора.

Как сообщает телеграм-канал «Код Дурова», разработчики решили не сдаваться и выпустили клиент повторно, сменив название. Правда, долго ли он продержится в магазине — большой вопрос.

Причина предыдущего удаления стандартная: Apple заявила, что приложение содержит запрещённый в России контент и поэтому не может распространяться через российский App Store. В компании традиционно напоминают, что все приложения обязаны соответствовать законодательству страны, где они доступны.

Ситуация с Happ — далеко не первая. За последние два года Apple по требованиям российских властей уже удалила из российского App Store большинство VPN-сервисов. Причем под раздачу попали не только полноценные VPN-приложения, но и прокси-клиенты.

 

Именно к этой категории относится Happ. Сам по себе он не обходит блокировки из коробки и не предоставляет собственный VPN-сервис, а лишь выступает оболочкой для подключения к сторонним серверам. Однако это не помешало регулятору потребовать его удаления.

Похоже, начинается очередной раунд игры в кошки-мышки: разработчики публикуют приложение под новым именем, регулятор направляет требование об удалении, а Apple его выполняет.

Напомним, на днях Apple также удалила Дзен, VK Video и другие приложения VK, но уже по своей инициативе.

RSS: Новости на портале Anti-Malware.ru