• .
  • .
  • .
  • .
  • .
  • .
 
 
      Startseite arrow Newsfeed arrow Sicherheitsupdates für CMS Drupal Donnerstag, 21. August 2008      
 
Sicherheitsupdates für CMS Drupal

Die Entwickler des CMS Drupal haben einen Fehlerbericht veröffentlicht, indem sie auf eine mögliche SQL-Injection-Schwachstelle hinweisen. Die Funktion taxonomy_select_nodes fügt Variablen in SQL-Queries ungeprüft ein, sodass sich mit präparierten Variableninhalten eigene Befehle an die Datenbank übergeben lassen. Angreifer könnten so geschützte Inhalte aus der Datenbank auslesen oder sogar Inhalte manipulieren.

Während das Taxonomy-Modul jedoch die Inhalte vorher prüft, kann es passieren, dass ein zusätzliches Modul eines anderen Herstellers dies versäumt und ungefilterte Parameter an die Funktion übergibt. Laut Fehlerbericht sind dies unter anderem die Module taxonomy_menu, ajaxLoader und ubrowser. Betroffen sind nach Angaben der Entwickler die Drupal-Versionen vor 4.7.9 und vor 5.4. Ein Update auf 4.7.9 und 5.4 sollte das Problem beheben, allerdings schlich sich dort ein zwar kritischer, allerdings nicht sicherheitsrelevanter Fehler ein, sodass nun bereits die Versionen 4.7.10 und 5.5 zum Download bereitstehen. Alternativ stellen die Entwickler auch Patches zur Verfügung.

 
< zurück   weiter >
 
Neuigkeiten
Archiv
Syndikation
Die aktuellsten News sind auch über ein RSS NewsFeed abrufbar.
AVIRA Alerts Panel
Advertisement
2007 reszler.com Alle Rechte vorbehalten Powered by reszler.com