Fecha de publicaciĂłn: 16/03/2023
Importancia:
Media
Recursos afectados:
- Versiones anteriores a 7.95.
- Versiones comprendidas entre la 8.0.0 (incluida) hasta la 9.4.12 (no incluida).
- Versiones comprendidas entre la 9.5.0 (incluida) hasta la 9.5.5 (no incluida).
- Versiones comprendidas entre la 10.0.0 (incluida) hasta la 10.0.5 (no incluida).
DescripciĂłn:
Varios investigadores han reportado 3 vulnerabilidades de severidad media que afectan a varias versiones del core de Drupal, y cuya explotaciĂłn podrĂa permitir la divulgaciĂłn de informaciĂłn sensible.
SoluciĂłn:
- Para Drupal 10.0, actualiza a Drupal 10.0.5.
- Para  Drupal 9.5, actualiza a Drupal 9.5.5.
- Para Drupal 9.4, actualiza a Drupal 9.4.12.
- Para Drupal 7, actualiza a Drupal 7.95.
Nota: todas las versiones de Drupal 9, anteriores a 9.4.x, no reciben cobertura de seguridad. AdemĂĄs, Drupal 8 ha llegado a EOL.
Detalle:
- El mĂłdulo media no comprueba correctamente el acceso a las entidades en algunas circunstancias, lo que podrĂa provocar que los usuarios vean miniaturas de elementos multimedia a los que no tienen acceso, incluso para archivos privados.
- El mĂłdulo de idiomas proporciona un bloque de cambio que podrĂa emplearse para proporcionar enlaces que permitan variar entre diferentes idiomas. En esta circunstancia, cuando se utiliza junto con un mĂłdulo como Pathauto, se podrĂa revelar la URL del contenido no publicado.
- El core de Drupal proporciona una pĂĄgina que muestra el marcado de phpinfo() para diagnosticar la configuraciĂłn de PHP. Si un atacante utilizase un exploit XSS contra un usuario privilegiado, podrĂa ser capaz de utilizar la pĂĄgina phpinfo para acceder a informaciĂłn sensible y escalar el ataque.
Etiquetas:
ActualizaciĂłn, CMS, Vulnerabilidad
Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.