Сообщество Drupal выпустило рекомендации по противодействию высоко критической уязвимости SA-CORE-2014-005

15 октября команда безопасности Drupal опубликовала бюллетень с высоко критической уязвимостью SA-CORE-2014-005 (CVE-2014-3704), которой могут быть подвержены абсолютно все сайты на Drupal 7. Позавчера команда опубликовала рекомендации по устранению проблемы.

Высоко критическая уязвимость в Drupal 7
Высоко критическая уязвимость в Drupal 7 / Иллюстрация с сайта nixp.ru

В Drupal Core обнаружили критическую уязвимость, позволяющую выполнить SQL-инъекцию от анонимного пользователя. Злоумышленники начали эксплуатировать уязвимость в автоматическом режиме спустя несколько часов, атаки направлены на сайты, использующие Drupal ниже 7.32 и без установленного патча. Команда безопасности рекомендует всем вебмастерам исходить из предпосылки, что скомпрометирован каждый сайт на Drupal 7, который не был обновлён или пропатчен в течение 7 часов с момента публикации уязвимости, то есть до 23 часов (UTC) 15 октября или 3 часов 16 октября (UTC+4, МСК).

Чтобы устранить эту уязвимость, вебмастеру необходимо немедленно обновить Drupal до версии 7.32 или наложить патч, если обновление невозможно. Однако обновление не поможет, если сайт уже скомпрометирован. Также наблюдается ситуация, когда злоумышленники обновляют сайт, чтобы скрыть следы взлома и создать иллюзию контроля над сайтом. При взломе, атакующая сторона получает доступ ко всем данным и может их скопировать, эту атаку сложно обнаружить. В документации подробно описано, как можно поступить с сайтом, в случае заражения.

Также злоумышленники могли заложить бэкдоры на сайт, модифицировать код или файлы на сервере, скомпрометировать другие сервисы и повысить привилегии. Т.к. обнаружить все возможные бэкдоры — это очень сложная задача, команда безопасности Drupal рекомендует создать сайт «с нуля» или восстановить резервную копию сайта не позднее 16 часов (UTC) 15 октября, чтобы избежать части этих последствий. Подробнее об этом написано в рекомендациях.

Никита Лялин по материалам Drupal.Org, Drupal.Org.







Интересные новости
Перша українська криптобіржа Kuna закрила депозити та оголосила дату припинення роботиПерша українська криптобіржа Kuna закрила депозити та оголосила дату припинення роботи
Блок рекламы


Похожие новости

Угроза роSSийских кибератак против США остается высокой — WSJУгроза роSSийских кибератак против США остается высокой — WSJ
СБУ в первую ночь вторжения РФ предотвратила массовый взлом ИТ-систем критической инфраструктурыСБУ в первую ночь вторжения РФ предотвратила массовый взлом ИТ-систем критической инфраструктуры
Уязвимости в миллиардах модулей Wi-Fi и Bluetooth позволяют красть пароли и данные
Высокоскоростной интернет запустят в Украине
В СНБО заявили о высоком уровне киберугроз при эксплуатации Microsoft Exchange
В США хотят создать специальную группу по противодействию масштабным кибератакам
СНБО предупреждает о высоком уровне киберугрозы в Украине после хакерской атаки в США
Ethereum опустился до критической отметки. Что будет с криптовалютой
Google опубликовал рекомендации для сайтов органов здравоохранения
В ЕС призвали Netflix и другие стриминговые платформы не показывать видео в высоком разрешении из-за карантина
Последние новости

14.03 Р Р† 18:35
Перша українська криптобіржа Kuna закрила депозити та оголосила дату припинення роботиПерша українська криптобіржа Kuna закрила депозити та оголосила дату припинення роботи
 
02.03 Р Р† 17:34
Перепалка між Трампом, Венсом та Зеленським: реакції соцмережПерепалка між Трампом, Венсом та Зеленським: реакції соцмереж
 
27.02 Р Р† 11:13
В мережі перевірили «фрагмент» подкасту Трампа-молодшого про УкраїнуВ мережі перевірили «фрагмент» подкасту Трампа-молодшого про Україну
 
23.01 Р Р† 12:07
Автоматичне закриття ФОП: На порталі «Дія» відновили послугуАвтоматичне закриття ФОП: На порталі «Дія» відновили послугу
 
23.01 Р Р† 12:03
"Ось так виглядає фашизм і плутократія": Цукерберг зі своїм щасливим фото нарвався на хвилю критики"Ось так виглядає фашизм і плутократія": Цукерберг зі своїм щасливим фото нарвався на хвилю критики
 
06.01 Р Р† 21:47
Microsoft інвестує 80 мільярдів доларів у дата-центри з фокусом на ШІMicrosoft інвестує 80 мільярдів доларів у дата-центри з фокусом на ШІ
 
25.11 Р Р† 09:01
В Україні запускають реєстр домашніх тварин: як авторизуватисяВ Україні запускають реєстр домашніх тварин: як авторизуватися
 
24.11 Р Р† 11:46
Хакери ГУР атакували російський «МТС-Банк» — ЗМІХакери ГУР атакували російський «МТС-Банк» — ЗМІ
 
26.09 Р Р† 16:55
В Україні викрили схему конвертації електронних грошей через підсанкційну платіжну систему WebmoneyВ Україні викрили схему конвертації електронних грошей через підсанкційну платіжну систему Webmoney
 
14.09 Р Р† 15:58
Кіберфахівці ГУР зламали центр видачі е-підписів в РФ: деталіКіберфахівці ГУР зламали центр видачі е-підписів в РФ: деталі