Çarşamba, Ekim 4, 2023
Ana Sayfa Webmaster Drupal, Kritik Yüksek Önem Dereceli Güvenlik Açığı Konusunda Uyardı

Drupal, Kritik Yüksek Önem Dereceli Güvenlik Açığı Konusunda Uyardı

- Advertisement -
- Advertisement -

Drupal, Drupal’ın çeşitli sürümlerini etkileyen ve bir saldırganın hassas bilgilere erişmesine izin verebilecek güvenlik açıkları konusunda iki güvenlik uyarısı yayınladı.

Şu anda Drupal’ı etkileyen iki güvenlik açığı var. Biri, yüksek önem derecesine sahip kritik güvenlik açığı olarak derecelendirilir.

Üçüncü Taraf Kitaplığındaki Güvenlik Açığı

Drupal, Twig adlı üçüncü taraf bir şablonlama motoru kullanır.

Drupal belgelerine göre:

“Web sayfanız işlendiğinde, Twig motoru şablonu alır ve onu korumalı bir dizinde saklanan ‘derlenmiş’ bir PHP şablonuna dönüştürür…”

Twig kitaplığı, Drupal tarafından şablonlama için değil, aynı zamanda kötü amaçlı dosyaların yüklenmesini önlemenin bir yolu olan temizleme adı verilen bir işlem için de kullanılır.

Twig, güvenlik açıklarını, bir saldırganın hassas dosyalara erişmek için dosya sistemi yükleyicisini kullanmasına izin veren güvenlik açıkları olarak tanımlar.

Drupal uyarıyor:

“Güvenilmeyen bir kullanıcının Twig kodu yazma erişimi varsa, özel dosyalara potansiyel yetkisiz okuma erişimi, içeriğin içeriği dahil olmak üzere birden fazla güvenlik açığı mümkündür.
sunucudaki diğer dosyalar veya veritabanı kimlik bilgileri.”

Bu güvenlik açığı, Drupal 9.3 ve 9.4 kullanıcılarını etkiler.

Güvenlik Açığını Azaltmak için Önerilen Eylem Planı

Drupal 9.3 kullanıcılarının 9.3.22 sürümüne güncelleme yapmaları önerilir.

Drupal 9.4 kullanıcılarının 9.4.7 sürümüne güncellemeleri önerilir.

Orta Düzeyde Güvenlik Açığı

Drupal ayrıca Drupal 7.x için S3 Dosya Sistemi modülünü kullanan yayıncıları orta derecede etkileyen bir Erişim Atlama güvenlik açığı konusunda da uyardı.

Erişim atlama güvenlik açığı, bir saldırganın kimlik doğrulama engellerini ve bir uygulamaya ve kullanmaması gereken hassas dosyalara erişimi aşabildiği bir güvenlik açığıdır.
aksi takdirde erişebilir.

Güvenlik açığı şu şekilde açıklanıyor:

“Modül, aynı pakette depolanan birden çok dosya sistemi şeması arasında dosya erişimini yeterince engellemiyor.”

Danışma belgesi, bu güvenlik açığının, bir saldırganın erişim elde edebilmesi için atılması gereken birkaç adımla hafifletildiğini belirtir.

Danışmanlık açıklıyor:

“Bu güvenlik açığı, bir saldırganın rastgele dosya yollarına erişmek için bir yöntem edinmesi gerektiği, sitenin genel veya özel devralma etkinleştirilmiş olması ve dosya meta veri önbelleğinin yok sayılması gerektiği gerçeğiyle azaltılır.”

Önerilen Eylem Planı

Drupal 7.x için S3 Dosya Sistemi modülünü kullanan Drupal kullanıcılarının, güvenlik açığını düzeltmek için S3 Dosya Sistemi 7.x-2.14’e yükseltmeleri önerilir.

BENZER YAZILAR

Lotus 123

Lotus 123 dosyası nedir? .123 uzantılı bir dosya, IBM Lotus SmartSuite tarafından bir elektronik tablo yazılımı olan Lotus 1-2-3 ile oluşturulmuş bir elektronik tablo dosyasıdır....

Çin Üretimi Loongson 3A6000 CPU’lar %68 Daha Hızlı Tek Çekirdek Performansına Ulaşıyor, Zen 3 ve Tiger Lake’e Rakip Olabilecek

Çinli yonga üreticisi Loongson, yeni nesil 3A6000 CPU'larının tek çekirdek performansında Zen 3 ve Tiger Lake'e rakip olarak %68'e varan artış sağladığını belirtti. Çinli Chipmaker...

Hindistan, Tüm VPN Sağlayıcılarını Kullanıcı Verilerini Günlüğe Kaydetmeye ve Depolamaya Zorluyor

Web’e bağlanmak için bir VPN hizmeti kullanmanın faydalarından biri, gelişmiş gizliliktir, çünkü böyle bir çözüm, temelde anonim kalmayı ve siz veya cihazınız hakkında herhangi...
- Advertisment -

POPÜLER YAZILAR

Arkham Trilogy Switch Versiyonu 1 Aralık’a Ertelendi

Warner Bros. Interactive duyurdu... Batman: Arkham Trilogy'nin Nintendo Switch'e ertelendi. Daha önce 13 Ekim'de lansmanı yapılacağı duyurulan koleksiyon artık 1 Aralık'ta satışa sunulacak. Resmi...

Kullanıcılar Apple Watch Ultra’da Ekran Sorunları Yaşıyor, Düşük Işıkta Ekranın Çok Karanlık Olduğunu Belirtiyor

Apple, geçen ay orijinal modelle aynı tasarıma sahip ancak iç kısmında çok sayıda iyileştirme içeren yeni Apple Watch Ultra 2'yi duyurdu. Özelliklerin karışımındaki en...

OnePlus Open ve OPPO Find N3’ün Aynı Telefon Olduğu Onaylandı ve Aynı Anda Başlatılıyor

OPPO ve OnePlus'ın birleşmesinden bu yana, her iki şirketin de modern bir ürün ve hizmet yelpazesine sahip olduklarından emin olmak için birlikte çalıştıklarını gördük. Sadece...

Epic Games Mağazası Patronu Sergiy Galyonkin Ayrıldı ve Epic 5.0’ın Kendisi İçin “Uygun Değil” Olduğunu Söyledi

Yıllar süren Fortnite kaynaklı göreceli istikrardan sonra, bir sarsıntı gelmiş gibi görünüyor. Geçen hafta şunu duyduk: Epic yaklaşık 900 çalışanını işten çıkarıyordu. Şirketin CEO'su...