首页 资讯 安全 查看内容

Drupal修补远端程式攻击漏洞,防止黑客远端执行PHP程序

2019-2-24 11:41 |来自: 互联网 1656 0

摘要: 全球第三大属性管理系统Drupal修补一重大安全漏洞,该漏洞允许远端黑客执行任意程序并取得Drupal网站的控制权。根据WebsiteSetup在去年12月的统计,全球约有16.5亿个网站,当中有一半采用属性管理系统(CMS)进行建 ...
关键词:Drupal 漏洞 模组 服务 Web 修补 一重 约有 网站 肇因

全球第三大属性管理系统Drupal修补一重大安全漏洞,该漏洞允许远端黑客执行任意程序并取得Drupal网站的控制权。

根据WebsiteSetup在去年12月的统计,全球约有16.5亿个网站,当中有一半采用属性管理系统(CMS)进行建置,在CMS市场上,市占率最高的是WordPress,占了60%,居次的是Joomla的6.6%,Drupal则以4.6%名列第三,意味着约有3,700万个网站采用Drupal。

Drupal则说明,此一编号为CVE-2019-6340的安全漏洞,肇因于某些类型的栏位无法适当地处理非表格来源的资料,在某些情况下将允许黑客自远端执行PHP程序,因而将它列为高度重大(highly critical)漏洞。

但只有在某些特定的配置下才会形成漏洞,包括在Drupal 8上启用RESTful Web服务模组,同时允许PATCH或POST请求;或者是启用了其它Web服务模组,像是在Drupal 8上启用JSON:API,或是在Drupal 7上启用Services或RESTful。

Drupal已修补了相关漏洞,建议Drupal 8.6.x用户升级到Drupal 8.6.10,8.5.x用户升级到Drupal 8.5.11,而虽然8.5.x以前的Drupal 8版本也受到该漏洞的影响,但因其产品寿命周期已经结束,已无更新程式可用。

若要立即缓解该漏洞则可关闭所有的Web服务模组,或是变更Web服务器配置,禁止以PUT/PATCH/POST请求Web服务资源。

本文出处: https://www.toutiao.com/a6660856241717248525/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部