当前位置:主页>资 讯>安全动态>

Drupal 出现第三个严重远程代码执行漏洞, Drupal 7、8 核心遭受影响

近日,Drupal 发布了新版本的软件,以修补另一个影响其 Drupal 7 和 8 核心的严重远程代码执行(RCE)漏洞(CVE-2018-7602),这是过去 30 天以来 Drupal 被发现的第三个严重漏洞。

Drupal 是一个流行的开源内容管理系统(CMS)软件,为数百万个网站提供支持。但不幸的是,自从披露了一个高度关键的远程代码执行漏洞以来,其 CMS 一直处于被攻击状态。

这个新的漏洞是在探索先前暴露的 RCE 漏洞(名为 drupalddon2 (CVE-2018-7600))时被发现的。攻击者开发利用 Drupalgeddon2 漏洞将加密货币矿工、后门程序和其他恶意软件注入网站。据悉, drupalddon2 已在 3 月 28 日被修复。

除了这两个缺陷之外,该团队上周还修补了一个中等严重的跨站脚本(XSS)漏洞。该漏洞可能导致远程攻击者发起高级攻击,例如 cookie 盗窃、键盘记录、网络钓鱼和身份盗用等。

根据该团队发布的新报告,新的远程代码执行漏洞(CVE-2018-7602)可能会允许攻击者完全接管易受攻击的网站。由于之前披露的漏洞引起了很多关注,Drupal 敦促所有网站管理员尽快安装新的安全补丁。

如果您正在运行 7.x,请升级到 Drupal 7.59。

如果您正在运行 8.5.x,请升级到 Drupal 8.5.3。

如果您正在运行不再支持的 8.4.x 版本,则需要先将网站更新到 8.4.8 版本,然后尽快安装最新的 8.5.3 版本。

还应该注意的是,只有当您的站点已经为 Drupalgeddon2 漏洞应用了补丁时,新补丁才会生效。

有关该漏洞的技术细节被命名为 Drupalgeddon3,但并未对外公布。Drupal 发言人表示虽然该新漏洞较之前的更加复杂,但目前尚未发现有关该漏洞的任何攻击行为 。

SeeBug 漏洞库:

Drupal core Remote Code Execution(CVE-2018-7602)

Drupal core Remote Code Execution(CVE-2018-7600) (Drupalgeddon2)

创宇盾 无需升级即可防御利用此漏洞进行的渗透攻击。

Drupal 安全公告:

《Drupal core – Highly critical – Remote Code Execution – SA-CORE-2018-004》

(责任编辑:冬天的宇)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

黑客找到闯入智能房卡酒店房间的迂回路线

黑客找到闯入智能房卡酒店房间的迂回路线

一名 F-Secure 研究人员在柏林参加信息安全会议时,其笔记本电脑被从酒店房间偷走,由...[详细]

网络安全风险向物联网蔓延

网络安全风险向物联网蔓延

国家互联网应急中心25日在北京发布《2017年我国互联网网络安全态势综述》(以下简称《...[详细]

iPhone 解锁设备制造商 Grayshift 遭遇短暂

iPhone 解锁设备制造商 Grayshift 遭遇短暂的数据泄露

因生产 iPhone 解锁设备 GrayKey、并向美国多个执法机构销售,制造商 Grayshift 早已...[详细]

英特尔:安全问题是自动驾驶领域不可撼动的

英特尔:安全问题是自动驾驶领域不可撼动的基石

在自动驾驶领域,人工智能热度不断攀升,包括深度神经网络算法和人工智能算法在内的前...[详细]

黑客组织 Orangeworm 针对全球医疗保健行业

黑客组织 Orangeworm 针对全球医疗保健行业发起间谍活动

据外媒报道,赛门铁克研究人员发现了一个针对全球的医疗机构和相关部门发起间谍活动的...[详细]

返回首页 返回顶部