آسیب‌پذیری دور زدن دسترسی در هسته دروپال: نیاز به به‌روزرسانی فوری برای نسخه‌های 10.3، 10.4، 11.0 و 11.1

Drupal Security AdvisoriesGlobal3 دقیقه مطالعه۱۴۰۵/۰۵/۰۹ ساعت ۲۰:۰۰

خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری جدید در هسته دروپال با شناسه CVE-2025-31673 کشف شده که به کاربران مجاز اجازه دور زدن دسترسی‌ها را می‌دهد. این آسیب‌پذیری نسخه‌های 8.0.0 تا 11.1.2 را تحت تأثیر قرار می‌دهد و از طریق عملیات گروهی در صفحه مدیریت محتوا قابل سوءاستفاده است. مهاجم باید دسترسی به /admin/content و اجازه ویرایش گره‌ها را داشته باشد. تیم دروپال مجوز «مدیریت محتوا» را برای برخی عملیات گروهی اجباری کرده است. راهکار، به‌روزرسانی به نسخه‌های 10.3.13، 10.4.3، 11.0.12 یا 11.1.3 است. نسخه‌های قدیمی‌تر دروپال 10 و همچنین 8 و 9 دیگر پشتیبانی نمی‌شوند.

متن خبر

شرح خبر

پروژه هسته دروپال یک آسیب‌پذیری امنیتی با ریسک «نسبتاً حیاتی» (13 از 25) شناسایی کرده است که به کاربران مجاز اجازه می‌دهد از طریق عملیات گروهی، فیلدهایی را در گره‌ها اصلاح کنند که در حالت عادی اجازه دسترسی به آنها را ندارند. این آسیب‌پذیری که با شناسه CVE-2025-31673 ثبت شده، نسخه‌های 8.0.0 تا 10.3.12، 10.4.0 تا 10.4.2، 11.0.0 تا 11.0.11 و 11.1.0 تا 11.1.2 را تحت تأثیر قرار می‌دهد. مهاجم برای سوءاستفاده از این آسیب‌پذیری باید دسترسی به صفحه /admin/content یا Views سفارشی و همچنین اجازه ویرایش گره‌ها را داشته باشد. تیم امنیتی دروپال با اعمال تغییراتی، مجوز «مدیریت محتوا» را برای عملیات گروهی مانند ثابت کردن، انتشار یا حذف محتوا از صفحه اول اجباری کرده است. کاربران باید فوراً به نسخه‌های 10.3.13، 10.4.3، 11.0.12 یا 11.1.3 به‌روزرسانی کنند. نسخه‌های قدیمی‌تر دروپال 10 و همچنین دروپال 8 و 9 دیگر پشتیبانی امنیتی دریافت نمی‌کنند. آسیب‌پذیری جدید در هسته دروپال با شناسه CVE-2025-31673 کشف شده که به کاربران مجاز اجازه دور زدن دسترسی‌ها را می‌دهد. این آسیب‌پذیری نسخه‌های 8.0.0 تا 11.1.2 را تحت تأثیر قرار می‌دهد و از طریق عملیات گروهی در صفحه مدیریت محتوا قابل سوءاستفاده است. مهاجم باید دسترسی به /admin/content و اجازه ویرایش گره‌ها را داشته باشد. تیم دروپال مجوز «مدیریت محتوا» را برای برخی عملیات گروهی اجباری کرده است. راهکار، به‌روزرسانی به نسخه‌های 10.3.13، 10.4.3، 11.0.12 یا 11.1.3 است. نسخه‌های قدیمی‌تر دروپال 10 و همچنین 8 و 9 دیگر پشتیبانی نمی‌شوند. این آسیب‌پذیری می‌تواند منجر به دور زدن مکانیزم‌های کنترلی دسترسی در سایت‌های دروپالی شود و کاربران غیرمجاز را قادر به اصلاح محتواهای حساس کند. با توجه به گسترده بودن استفاده از دروپال در سایت‌های سازمانی و دولتی، سوءاستفاده از این آسیب‌پذیری می‌تواند پیامدهای جدی برای امنیت داده‌ها و یکپارچگی سیستم‌ها داشته باشد. همچنین، عدم به‌روزرسانی نسخه‌های قدیمی‌تر می‌تواند سایت‌ها را در معرض حملات بیشتری قرار دهد، زیرا این نسخه‌ها دیگر پوشش امنیتی دریافت نمی‌کنند. سازمان‌ها و کسب‌وکارهایی که از دروپال استفاده می‌کنند ممکن است با خطر افشای اطلاعات، دستکاری محتوا یا اختلال در خدمات مواجه شوند. این موضوع می‌تواند به از دست رفتن اعتماد مشتریان، جریمه‌های قانونی و خسارات مالی منجر شود. به‌ویژه سایت‌های دولتی و مالی که از دروپال استفاده می‌کنند باید فوراً اقدام به به‌روزرسانی کنند. در ایران، بسیاری از سایت‌های دولتی، دانشگاهی و تجاری از دروپال استفاده می‌کنند. عدم توجه به این آسیب‌پذیری می‌تواند منجر به حملات سایبری و سوءاستفاده از داده‌های حساس شود. با توجه به تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی، سازمان‌های ایرانی باید بیش از پیش به به‌روزرسانی و حفاظت از سیستم‌های خود توجه کنند. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR شود، که در صورت افشای اطلاعات کاربران، جریمه‌های سنگینی را به همراه دارد. همچنین، سازمان‌ها موظفند که اقدامات امنیتی مناسبی را برای حفاظت از داده‌های کاربران انجام دهند و عدم انجام این کار می‌تواند مسئولیت قانونی به همراه داشته باشد. این آسیب‌پذیری می‌تواند توسط بازیگران دولتی یا گروه‌های سایبری برای حملات هدفمند علیه زیرساخت‌های حیاتی کشورها مورد سوءاستفاده قرار گیرد. در شرایط ژئوپلیتیکی فعلی، افزایش حملات سایبری علیه کشورها و سازمان‌ها محتمل است. اعلامیه رسمی امنیتی از تیم دروپال آسیب‌پذیری CVE-2025-31673 در دروپال کشف شد که به کاربران اجازه دور زدن دسترسی‌ها را می‌دهد. نسخه‌های 10.3.13، 10.4.3، 11.0.12 و 11.1.3 اصلاح شده‌اند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند منجر به دور زدن مکانیزم‌های کنترلی دسترسی در سایت‌های دروپالی شود و کاربران غیرمجاز را قادر به اصلاح محتواهای حساس کند. با توجه به گسترده بودن استفاده از دروپال در سایت‌های سازمانی و دولتی، سوءاستفاده از این آسیب‌پذیری می‌تواند پیامدهای جدی برای امنیت داده‌ها و یکپارچگی سیستم‌ها داشته باشد. همچنین، عدم به‌روزرسانی نسخه‌های قدیمی‌تر می‌تواند سایت‌ها را در معرض حملات بیشتری قرار دهد، زیرا این نسخه‌ها دیگر پوشش امنیتی دریافت نمی‌کنند.

اثر کسب‌وکاری

سازمان‌ها و کسب‌وکارهایی که از دروپال استفاده می‌کنند ممکن است با خطر افشای اطلاعات، دستکاری محتوا یا اختلال در خدمات مواجه شوند. این موضوع می‌تواند به از دست رفتن اعتماد مشتریان، جریمه‌های قانونی و خسارات مالی منجر شود. به‌ویژه سایت‌های دولتی و مالی که از دروپال استفاده می‌کنند باید فوراً اقدام به به‌روزرسانی کنند.

اثر احتمالی برای ایران

در ایران، بسیاری از سایت‌های دولتی، دانشگاهی و تجاری از دروپال استفاده می‌کنند. عدم توجه به این آسیب‌پذیری می‌تواند منجر به حملات سایبری و سوءاستفاده از داده‌های حساس شود. با توجه به تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی، سازمان‌های ایرانی باید بیش از پیش به به‌روزرسانی و حفاظت از سیستم‌های خود توجه کنند.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR شود، که در صورت افشای اطلاعات کاربران، جریمه‌های سنگینی را به همراه دارد. همچنین، سازمان‌ها موظفند که اقدامات امنیتی مناسبی را برای حفاظت از داده‌های کاربران انجام دهند و عدم انجام این کار می‌تواند مسئولیت قانونی به همراه داشته باشد.

زاویه رسانه/کشور منبع

اعلامیه رسمی امنیتی از تیم دروپال

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها