image

Kritiek lek in CMS-software Drupal gedicht

donderdag 18 juni 2015, 11:31 door Redactie, 1 reacties

Er is een belangrijke beveiligingsupdate voor het populaire contentmanagementsysteem (CMS) Drupal verschenen die meerdere lekken verhelpt, waaronder een kwetsbaarheid waarmee aanvallers websites volledig kunnen overnemen. Het lek bevindt zich in de OpenID-module en maakt het mogelijk voor een aanvaller om als elke willekeurige gebruiker in te loggen, waaronder de beheerder, en hun account te kapen.

Via de overige kwetsbaarheden was het mogelijk om bepaalde informatie te achterhalen en gebruikers via een "open redirect" naar een derde website door te sturen. Dit zou bijvoorbeeld voor een social engineering-aanval kunnen worden gebruikt. Beheerders krijgen het advies om naar Drupal 6.36 of Drupal 7.38 te upgraden.

Reacties (1)
18-06-2015, 12:36 door meinonA
Even voor de duidelijkheid:
1) OpenID is een optionele module die expliciet aangezet moet worden.
2) Alleen accounts die bij Verisign, LiveJournal, or StackExchange (en misschien andere providers ook) vandaan komen zijn "hackbaar"

Dit zal maar voor een heel klein gedeelte van de Drupal-installaties gelden, dus er is absoluut geen reden voor paniek.

Het 2e gedeelte van de security fix beslaat de mogelijkheid tot een "open redirect", waar je gebruikers in theorie naar een externe url kunt sturen voor "potential social engineering attacks" ... niet netjes dus, maar ook geen extreem probleem.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.