站长们注意啦!开源CMS Drupal 8发布更新修复多处高危漏洞补丁,提示您升级

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 免费版,不限时长
云安全中心 防病毒版,最高20核 3个月
简介:

据外媒报道, Drupal 研究人员于 8 月 16 日发布安全报告,宣称已修复 Drupal 8 多处漏洞并在线更新安全补丁。研究显示这些漏洞影响 Drupal 8 多个系统组件,包括实体访问系统、REST API 与部分视图组件。

  • CVE-2017-6925

研究人员发现 Drupal 8.3.7 中存在一处高危漏洞(CVE-2017-6925),影响实体访问系统,允许攻击者查看、创建、删除或更新实体。不过,该漏洞仅影响不具备 UUID 实体,以及对同一实体不同版本有多种访问限制的实体系统。

  • CVE-2017-6924

在 Drupal 8 中存在另一绕过访问权限的关键漏洞(CVE-2017-6924),即当无访问权限的任何用户驻留在 REST API 时,允许通过 REST 发布评论。目前,此漏洞已被评估为高危漏洞,因为它影响具有 RESTful Web 服务模块与启用注释实体 REST 资源的站点。

  • CVE-2017-6923

在 Drupal 8 中还存在另一关键漏洞(CVE-2017-6923)影响视图组件。当用户创建视图时,可以选择使用 Ajax 通过过滤器参数更新数据。不过,视图子模块仅对配置为 Ajax 的视图进行访问。如果用户对视图具有访问限制,那么可以减轻系统损失,即使用户正使用另一模块显示。

目前,Drupal 官方安全研究人员建议用户尽快全盘检测系统并将 Drupal 升级至最新版本。
点击可查看Drupal官方公告详情

受影响版本:

Drupal core 8.x 版本和 8.3.7之前的版本

安全版本:

Drupal 7 core不受影响

安全方案:

阿里云安全团队建议使用了Drupal 8的用户关注并及时更新到官方最新版8.3.7

情报来源:

HackerNews:http://hackernews.cc/archives/13634

相关文章
|
传感器 数据采集 物联网
Zigbee 控制节点数据收发流程|学习笔记
快速学习Zigbee 控制节点数据收发流程
Zigbee 控制节点数据收发流程|学习笔记
|
存储 关系型数据库 MySQL
关系型数据库mysql验证数据完整性
【7月更文挑战第2天】
422 1
|
机器学习/深度学习 人工智能 算法
探索未来:量子计算与人工智能的融合
在科技飞速发展的今天,量子计算和人工智能已成为推动技术革新的两大驱动力。本文将深入探讨量子计算的原理、挑战以及它如何与人工智能技术结合,共同开启一个全新的计算时代。我们将通过具体案例分析,揭示这一跨学科领域的现状和未来潜力,为读者呈现一幅关于智能技术未来发展的蓝图。
437 27
|
人工智能 前端开发 JavaScript
新时代的前端开发趋势与挑战
随着互联网技术的迅猛发展,前端开发在新时代面临着越来越多的挑战和机遇。本文探讨了当前前端技术的发展趋势,分析了新兴技术对前端开发的影响,以及未来可能面临的挑战,旨在为开发者提供深入的思考和参考。
|
消息中间件 存储 安全
RocketMQ-消息消费模式 顺序消费
RocketMQ-消息消费模式 顺序消费
385 0
|
传感器 存储 运维
IoT Studio场景最佳实践
本次物联网场景最佳实践我们用六合一传感器(温度、湿度、二氧化碳、PM2.5、PM10、甲醛)实现家庭环境数据实时采集,通过家中Wi-Fi上报到阿里云IoT物联网平台,借助IoT Studio低代码工具搭建可视化大屏,实时监控家中环境指标变化。
928 0
IoT Studio场景最佳实践
|
机器学习/深度学习
推理(Inference)与预测(Prediction)
推理(Inference)与预测(Prediction)
701 1
推理(Inference)与预测(Prediction)
|
算法 JavaScript
怎么给文件生成MD5
怎么给文件生成MD5
5213 0
|
运维 监控 安全
评测5款国内外免费远控,谁是最好用第一名?
远程控制应用不少人都有了解使用过,尤其是会常用电脑进行工作的群体,比如程序员、设计师、运维、文员等岗位。在隔离居家远程办公时,通过家里的手机、平板或电脑跨系统、跨设备操控公司所用的办公电脑,就能及时处理工作内容,不会因缺少资料素材而影响到项目进度。像我个人在家办公就常习惯用平板,连上鼠标,利用远程控制软件操纵公司的电脑,很方便~
855 0