Descubren otra falla critica en Drupal



Los desarrolladores de Drupal, un popular software de sistema de gestión de contenido de código abierto que impulsa a millones de sitios web, han lanzado la última versión de su software para corregir una vulnerabilidad crítica que podría permitir a los atacantes remotos hackear su sitio.

La actualización se realizó dos días después de que el equipo de seguridad de Drupal publicara una notificación de seguridad anticipada de los parches que se avecinaban, dando a los administradores de sitios web los avisos iniciales para arreglar sus sitios web antes de que los piratas informáticos abusen de la brecha.

La vulnerabilidad en cuestión es una falla crítica de ejecución remota de código (RCE) en Drupal Core que podría "conducir a la ejecución de código PHP arbitrario en algunos casos", dijo el equipo de seguridad de Drupal.

Si bien el equipo de Drupal no ha publicado ningún detalle técnico de la vulnerabilidad (CVE-2019-6340), mencionó que la falla reside en el hecho de que algunos tipos de campo no validan los datos de fuentes que no tienen el formato adecuado y afectan a Drupal 7 y 8 Core.

También se debe tener en cuenta que su sitio web basado en Drupal solo se ve afectado si el módulo de Servicios web RESTful está habilitado y permite las solicitudes de PATCH o POST, o si tiene otro módulo de servicios web habilitado.

Si no puede instalar de inmediato la última actualización, entonces puede mitigar la vulnerabilidad simplemente deshabilitando todos los módulos de servicios web o configurando su (s) servidor (es) web para que no permita las solicitudes PUT / PATCH / POST a los recursos de servicios web.

"Tenga en cuenta que los recursos de servicios web pueden estar disponibles en varias rutas según la configuración de su servidor (s)", advierte Drupal en su aviso de seguridad publicado el miércoles."
"Para Drupal 7, los recursos están, por ejemplo, típicamente disponibles a través de rutas (URL limpias) y mediante argumentos al argumento de consulta". Para Drupal 8, las rutas aún pueden funcionar cuando se prefijan con index.php /".

Sin embargo, considerando la popularidad de las vulnerabilidades de Drupal entre los delincuentes informáticos, se recomienda encarecidamente instalar la última actualización:


  • Si está utilizando Drupal 8.6.x, actualice su sitio web a Drupal 8.6.10.
  • Si está utilizando Drupal 8.5.xo una versión anterior, actualice su sitio web a Drupal 8.5.11

Drupal le ha dado crédito a Samuel Mortenson de su equipo de seguridad por descubrir y reportar la vulnerabilidad.