آسیب‌پذیری امنیتی در هسته دروپال: اعتبارسنجی نادرست فایل‌ها در ماژول‌های JSON:API و REST

Drupal Security AdvisoriesGlobal2 دقیقه مطالعه۱۴۰۵/۰۵/۲۷ ساعت ۰۰:۳۰

خلاصه سریع

اصل خبر در چند خط

تیم امنیتی دروپال یک آسیب‌پذیری با سطح اهمیت متوسط در هسته این پلتفرم شناسایی کرد. این آسیب‌پذیری در ماژول‌های JSON:API و REST وجود دارد که تنها پسوند فایل‌های آپلودشده را بررسی می‌کنند و نوع MIME را نادیده می‌گیرند. این امر می‌تواند به کاربر مخرب اجازه دهد فایل‌های غیرتصویری آپلود کند که در برخی سرورها با نوع MIME واقعی سرو می‌شوند. این موضوع می‌تواند منجر به حملات XSS یا رفتارهای غیرمنتظره شود. کاربران باید به نسخه‌های اصلاح‌شده به‌روزرسانی کنند. نسخه‌های قدیمی‌تر دیگر پشتیبانی امنیتی ندارند.

متن خبر

شرح خبر

تیم امنیتی دروپال از کشف یک آسیب‌پذیری با سطح اهمیت متوسط در هسته این سیستم مدیریت محتوا خبر داد. بر اساس گزارش منتشرشده، ماژول‌های JSON:API و REST در دروپال امکان آپلود فایل‌های تصویر را فراهم می‌کنند، اما قوانین اعتبارسنجی تنها پسوند فایل را بررسی می‌کنند و نوع MIME آن را نادیده می‌گیرند. این امر می‌تواند به کاربر مخرب اجازه دهد فایلی غیر از تصویر آپلود کند. در برخی پیکربندی‌های سرور وب، فایل آپلودشده ممکن است با نوع MIME واقعی خود سرو شود که می‌تواند منجر به حملات اسکریپتنویسی بین‌سایتی (XSS) یا رفتارهای غیرمنتظره دیگر گردد. کاربران دروپال ۱۱.۳.x، ۱۱.۲.x، ۱۰.۶.x و ۱۰.۵.x باید به‌ترتیب به نسخه‌های ۱۱.۳.۱۲، ۱۱.۲.۱۴، ۱۰.۶.۱۱ و ۱۰.۵.۱۲ به‌روزرسانی کنند. نسخه‌های قدیمی‌تر مانند دروپال ۱۱.۱.x، ۱۱.۰.x، ۱۰.۴.x و پایین‌تر دیگر پشتیبانی امنیتی دریافت نمی‌کنند. تیم امنیتی دروپال یک آسیب‌پذیری با سطح اهمیت متوسط در هسته این پلتفرم شناسایی کرد. این آسیب‌پذیری در ماژول‌های JSON:API و REST وجود دارد که تنها پسوند فایل‌های آپلودشده را بررسی می‌کنند و نوع MIME را نادیده می‌گیرند. این امر می‌تواند به کاربر مخرب اجازه دهد فایل‌های غیرتصویری آپلود کند که در برخی سرورها با نوع MIME واقعی سرو می‌شوند. این موضوع می‌تواند منجر به حملات XSS یا رفتارهای غیرمنتظره شود. کاربران باید به نسخه‌های اصلاح‌شده به‌روزرسانی کنند. نسخه‌های قدیمی‌تر دیگر پشتیبانی امنیتی ندارند. این آسیب‌پذیری می‌تواند به مهاجم اجازه دهد تا فایل‌های مخرب را در قالب تصویر آپلود کند و در صورت سرو شدن با نوع MIME واقعی، حملات XSS را اجرا نماید. این موضوع به‌ویژه برای سایت‌هایی که از ماژول‌های JSON:API و REST استفاده می‌کنند، خطرناک است. عدم به‌روزرسانی می‌تواند منجر به بهره‌برداری از این آسیب‌پذیری و به خطر افتادن امنیت کاربران و داده‌ها شود. سایت‌هایی که از دروپال استفاده می‌کنند و ماژول‌های JSON:API یا REST را فعال دارند، در معرض خطر حملات سایبری قرار دارند. این موضوع می‌تواند منجر به افشای اطلاعات حساس، آسیب به اعتبار برند و هزینه‌های مالی برای اصلاح آسیب‌ها شود. سایت‌های ایرانی که از دروپال استفاده می‌کنند، به‌ویژه آن‌هایی که از نسخه‌های قدیمی‌تر بهره می‌برند، در معرض خطر هستند. عدم به‌روزرسانی می‌تواند منجر به حملات سایبری و آسیب به زیرساخت‌های دیجیتال شود. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها موظفند اقدامات امنیتی لازم را انجام دهند تا از بروز چنین مشکلاتی جلوگیری کنند. global official_security_advisory آسیب‌پذیری جدید در دروپال کشف شد که می‌تواند منجر به حملات XSS شود. کاربران باید فوراً به نسخه‌های اصلاح‌شده به‌روزرسانی کنند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند به مهاجم اجازه دهد تا فایل‌های مخرب را در قالب تصویر آپلود کند و در صورت سرو شدن با نوع MIME واقعی، حملات XSS را اجرا نماید. این موضوع به‌ویژه برای سایت‌هایی که از ماژول‌های JSON:API و REST استفاده می‌کنند، خطرناک است. عدم به‌روزرسانی می‌تواند منجر به بهره‌برداری از این آسیب‌پذیری و به خطر افتادن امنیت کاربران و داده‌ها شود.

اثر کسب‌وکاری

سایت‌هایی که از دروپال استفاده می‌کنند و ماژول‌های JSON:API یا REST را فعال دارند، در معرض خطر حملات سایبری قرار دارند. این موضوع می‌تواند منجر به افشای اطلاعات حساس، آسیب به اعتبار برند و هزینه‌های مالی برای اصلاح آسیب‌ها شود.

اثر احتمالی برای ایران

سایت‌های ایرانی که از دروپال استفاده می‌کنند، به‌ویژه آن‌هایی که از نسخه‌های قدیمی‌تر بهره می‌برند، در معرض خطر هستند. عدم به‌روزرسانی می‌تواند منجر به حملات سایبری و آسیب به زیرساخت‌های دیجیتال شود.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها موظفند اقدامات امنیتی لازم را انجام دهند تا از بروز چنین مشکلاتی جلوگیری کنند.

زاویه رسانه/کشور منبع

official_security_advisory

برچسب‌ها