تیم امنیتی دروپال یک آسیبپذیری با سطح اهمیت متوسط در هسته این پلتفرم شناسایی کرد.
این آسیبپذیری در ماژولهای JSON:API و REST وجود دارد که تنها پسوند فایلهای آپلودشده را بررسی میکنند و نوع MIME را نادیده میگیرند.
این امر میتواند به کاربر مخرب اجازه دهد فایلهای غیرتصویری آپلود کند که در برخی سرورها با نوع MIME واقعی سرو میشوند.
این موضوع میتواند منجر به حملات XSS یا رفتارهای غیرمنتظره شود.
کاربران باید به نسخههای اصلاحشده بهروزرسانی کنند.
نسخههای قدیمیتر دیگر پشتیبانی امنیتی ندارند.
متن خبر
شرح خبر
تیم امنیتی دروپال از کشف یک آسیبپذیری با سطح اهمیت متوسط در هسته این سیستم مدیریت محتوا خبر داد.
بر اساس گزارش منتشرشده، ماژولهای JSON:API و REST در دروپال امکان آپلود فایلهای تصویر را فراهم میکنند، اما قوانین اعتبارسنجی تنها پسوند فایل را بررسی میکنند و نوع MIME آن را نادیده میگیرند.
این امر میتواند به کاربر مخرب اجازه دهد فایلی غیر از تصویر آپلود کند.
در برخی پیکربندیهای سرور وب، فایل آپلودشده ممکن است با نوع MIME واقعی خود سرو شود که میتواند منجر به حملات اسکریپتنویسی بینسایتی (XSS) یا رفتارهای غیرمنتظره دیگر گردد.
کاربران دروپال ۱۱.۳.x، ۱۱.۲.x، ۱۰.۶.x و ۱۰.۵.x باید بهترتیب به نسخههای ۱۱.۳.۱۲، ۱۱.۲.۱۴، ۱۰.۶.۱۱ و ۱۰.۵.۱۲ بهروزرسانی کنند.
نسخههای قدیمیتر مانند دروپال ۱۱.۱.x، ۱۱.۰.x، ۱۰.۴.x و پایینتر دیگر پشتیبانی امنیتی دریافت نمیکنند.
تیم امنیتی دروپال یک آسیبپذیری با سطح اهمیت متوسط در هسته این پلتفرم شناسایی کرد.
این آسیبپذیری در ماژولهای JSON:API و REST وجود دارد که تنها پسوند فایلهای آپلودشده را بررسی میکنند و نوع MIME را نادیده میگیرند.
این امر میتواند به کاربر مخرب اجازه دهد فایلهای غیرتصویری آپلود کند که در برخی سرورها با نوع MIME واقعی سرو میشوند.
این موضوع میتواند منجر به حملات XSS یا رفتارهای غیرمنتظره شود.
کاربران باید به نسخههای اصلاحشده بهروزرسانی کنند.
نسخههای قدیمیتر دیگر پشتیبانی امنیتی ندارند.
این آسیبپذیری میتواند به مهاجم اجازه دهد تا فایلهای مخرب را در قالب تصویر آپلود کند و در صورت سرو شدن با نوع MIME واقعی، حملات XSS را اجرا نماید.
این موضوع بهویژه برای سایتهایی که از ماژولهای JSON:API و REST استفاده میکنند، خطرناک است.
عدم بهروزرسانی میتواند منجر به بهرهبرداری از این آسیبپذیری و به خطر افتادن امنیت کاربران و دادهها شود.
سایتهایی که از دروپال استفاده میکنند و ماژولهای JSON:API یا REST را فعال دارند، در معرض خطر حملات سایبری قرار دارند.
این موضوع میتواند منجر به افشای اطلاعات حساس، آسیب به اعتبار برند و هزینههای مالی برای اصلاح آسیبها شود.
سایتهای ایرانی که از دروپال استفاده میکنند، بهویژه آنهایی که از نسخههای قدیمیتر بهره میبرند، در معرض خطر هستند.
عدم بهروزرسانی میتواند منجر به حملات سایبری و آسیب به زیرساختهای دیجیتال شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها موظفند اقدامات امنیتی لازم را انجام دهند تا از بروز چنین مشکلاتی جلوگیری کنند.
global official_security_advisory آسیبپذیری جدید در دروپال کشف شد که میتواند منجر به حملات XSS شود.
کاربران باید فوراً به نسخههای اصلاحشده بهروزرسانی کنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند به مهاجم اجازه دهد تا فایلهای مخرب را در قالب تصویر آپلود کند و در صورت سرو شدن با نوع MIME واقعی، حملات XSS را اجرا نماید.
این موضوع بهویژه برای سایتهایی که از ماژولهای JSON:API و REST استفاده میکنند، خطرناک است.
عدم بهروزرسانی میتواند منجر به بهرهبرداری از این آسیبپذیری و به خطر افتادن امنیت کاربران و دادهها شود.
اثر کسبوکاری
سایتهایی که از دروپال استفاده میکنند و ماژولهای JSON:API یا REST را فعال دارند، در معرض خطر حملات سایبری قرار دارند.
این موضوع میتواند منجر به افشای اطلاعات حساس، آسیب به اعتبار برند و هزینههای مالی برای اصلاح آسیبها شود.
اثر احتمالی برای ایران
سایتهای ایرانی که از دروپال استفاده میکنند، بهویژه آنهایی که از نسخههای قدیمیتر بهره میبرند، در معرض خطر هستند.
عدم بهروزرسانی میتواند منجر به حملات سایبری و آسیب به زیرساختهای دیجیتال شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها موظفند اقدامات امنیتی لازم را انجام دهند تا از بروز چنین مشکلاتی جلوگیری کنند.