MĂșltiples vulnerabilidades en el core de Drupal

Fecha de publicaciĂłn: 16/03/2023

Importancia:
Media

Recursos afectados:

  • Versiones anteriores a 7.95.
  • Versiones comprendidas entre la 8.0.0 (incluida) hasta la 9.4.12 (no incluida).
  • Versiones comprendidas entre la 9.5.0 (incluida) hasta la 9.5.5 (no incluida).
  • Versiones comprendidas entre la 10.0.0 (incluida) hasta la 10.0.5 (no incluida).

DescripciĂłn:

Varios investigadores han reportado 3 vulnerabilidades de severidad media que afectan a varias versiones del core de Drupal, y cuya explotaciĂłn podrĂ­a permitir la divulgaciĂłn de informaciĂłn sensible.

SoluciĂłn:

  • Para Drupal 10.0, actualiza a Drupal 10.0.5.
  • Para  Drupal 9.5, actualiza a Drupal 9.5.5.
  • Para Drupal 9.4, actualiza a Drupal 9.4.12.
  • Para Drupal 7, actualiza a Drupal 7.95.

Nota: todas las versiones de Drupal 9, anteriores a 9.4.x, no reciben cobertura de seguridad. AdemĂĄs, Drupal 8 ha llegado a EOL.

Detalle:

  • El mĂłdulo media no comprueba correctamente el acceso a las entidades en algunas circunstancias, lo que podrĂ­a provocar que los usuarios vean miniaturas de elementos multimedia a los que no tienen acceso, incluso para archivos privados.
  • El mĂłdulo de idiomas proporciona un bloque de cambio que podrĂ­a emplearse para proporcionar enlaces que permitan variar entre diferentes idiomas. En esta circunstancia, cuando se utiliza junto con un mĂłdulo como Pathauto, se podrĂ­a revelar la URL del contenido no publicado.
  • El core de Drupal proporciona una pĂĄgina que muestra el marcado de phpinfo() para diagnosticar la configuraciĂłn de PHP. Si un atacante utilizase un exploit XSS contra un usuario privilegiado, podrĂ­a ser capaz de utilizar la pĂĄgina phpinfo para acceder a informaciĂłn sensible y escalar el ataque.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, CMS, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.