image

Miljoen Drupal-sites kwetsbaar door ernstig beveiligingslek

donderdag 29 maart 2018, 09:44 door Redactie, 4 reacties

Meer dan een miljoen Drupal-websites moeten dringend worden geüpdatet, anders lopen ze het risico om te worden gehackt. Dat laten de ontwikkelaars van het contentmanagementsysteem (cms) weten. Gisterenavond verscheen er een belangrijke beveiligingsupdate voor een zeer ernstige kwetsbaarheid waardoor een aanvaller een website zeer eenvoudig kan overnemen.

De kwetsbaarheid is aanwezig in Drupal 6, 7 en 8. Meer dan een miljoen websites draaien deze versie van het cms. Volgens het Drupal-team is de kwetsbaarheid eenvoudig uit te te buiten. Een gebruiker hoeft alleen de website te bezoeken. Verder zijn er geen speciale rechten vereist. Via de kwetsbaarheid krijgt een aanvaller volledige controle over de website en kan alle data van de website, zowel publiek als non-publiek, aanpassen of verwijderen.

Er is nog geen openbare exploit bekend die van de kwetsbaarheid misbruik maakt, maar webmasters krijgen het advies om de update direct te installeren. Vanwege de ernst van de situatie besloot het Drupal-team om ook updates voor Drupal 8.3.x en 8.4.x uit te brengen, ook al worden deze versies niet meer ondersteund. Daarnaast is ook Drupal 6 kwetsbaar. Deze versie is echter End of Life. Eigenaren van Drupal-sites die nog met deze versie werken kunnen via speciale leveranciers een update verkrijgen.

Reacties (4)
29-03-2018, 10:23 door Anoniem
Toch wel mooi al die opensource software. Ondanks dat er zoveel ogen naar kijken is het nog steeds zo buggie als een gaten kaas. Maar wel 1 die direct aan het internet hangt. Zucht..... Ik voor zie weer een hoop besmette kazen.....
29-03-2018, 10:25 door meinonA
Eigenaren van Drupal-sites die nog met deze versie werken kunnen via speciale leveranciers een update verkrijgen.

Nee hoor, zit gewoon in de D6 LTS repo: https://cgit.drupalcode.org/d6lts
29-03-2018, 13:27 door -karma4
Door Anoniem: Toch wel mooi al die opensource software. Ondanks dat er zoveel ogen naar kijken is het nog steeds zo buggie als een gaten kaas. Maar wel 1 die direct aan het internet hangt. Zucht..... Ik voor zie weer een hoop besmette kazen.....

Nou zeg... Dit heeft natuurlijk niets maar dan ook helemaal niets met open source software te maken. Als je het ergens wilt zoeken, kijk dan eens naar PHP.

https://www.security.nl/posting/555220/Zeer+ernstig+beveiligingslek+in+Drupal+op+28+maart+gepatcht
29-03-2018, 16:23 door Anoniem
Door Anoniem: Toch wel mooi al die opensource software. Ondanks dat er zoveel ogen naar kijken is het nog steeds zo buggie als een gaten kaas. Maar wel 1 die direct aan het internet hangt. Zucht..... Ik voor zie weer een hoop besmette kazen.....

Je hebt helemaal gelijk. Het is natuurlijk veel beter als er bergen met lekken zijn die nooit gevonden worden door de community omdat het closed source is. Dat deze lekken alsnog gevonden worden door kwaadwillenden... Tsja.

Er is geen perfectie oplossing. Dat het opvalt dat er veel lekken gevonden worden in open source is juist goed. Dat betekent dat ze gevonden worden. Bij de meeste closed source applicaties heb je geen idee of er lekken gevonden worden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.