Drupal core安全漏洞预警

2019 年 5 月 13 日 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com




1.  安全漏洞公告

201958日,Drupal官方发布了Drupal core第三方类库TYPO3/PharStreamWrapper 存在反序列化保护机制可被绕过导致远程代码执行的漏洞的公告,官方编号:SA-CORE-2019-007漏洞公告链接:

https://www.drupal.org/sa-core-2019-007


根据公告,Drupal core7.x、8.x版本的依赖库组件Phar Stream Wrapper针对反序列化保护的拦截器可能被绕过,恶意攻击者通过构造含有恶意代码的Phar文件实现代码执行效果,从而影响到业务系统的安全性,漏洞CVE编号:CVE-2019-11831,建议尽快更新到新的无漏洞版本,第三方组件TYPO3/PharStreamWrapper相关漏洞公告链接:


 https://typo3.org/security/advisory/typo3-psa-2019-007/


2.  漏洞影响范围

CVE-2019-11831:第三方依赖库组件TYPO3/PharStreamWrapper反序列化保护机制可被绕过导致远程代码执行漏洞影响Drupal core7.x8.x版本:

Drupal 7.x版本建议更新到7.67以上版本,下载地址:

https://www.drupal.org/project/drupal/releases/7.67


Drupal 8.6.x版本建议更新到8.6.16以上版本,下载地址:

https://www.drupal.org/project/drupal/releases/8.6.16


Drupal 8.7.x之前版本,建议更新到8.7.1以上版本,下载地址:

https://www.drupal.org/project/drupal/releases/8.7.1


注意:Drupal 8.6.x之前的版本已不再受安全更新支持,建议更新到8.6.x以上版本。


CVE-2019-11831:反序列化保护机制可被绕过导致远程代码执行漏洞影响TYPO3/PharStreamWrapper组件2.x和3.x版本,需要更新:

2.x版本,建议更新到2.1.1以上版本

3.x版本,建议更新到3.1.1以上版本

下载地址:

https://github.com/TYPO3/phar-stream-wrapper/releases


3.  漏洞缓解措施

3.1.  威胁等级

高危:目前Drupal core的第三方类库TYPO3/PharStreamWrapper组件漏洞攻击代码暂未公开,但攻击者可以根据代码补丁比较方法分析漏洞触发点,进一步开发漏洞利用代码,建议及时升级安全更新版本,或是部署必要的安全防护设备拦截基于PHP的危险代码。


威胁推演:此漏洞为远程代码执行漏洞,基于全球使用该产品用户的数量,恶意攻击者可能会开发针对该漏洞的自动化攻击程序,实现漏洞利用成功后植入后门程序,并进一步释放矿工程序或是DDOS僵尸木马等恶意程序,从而影响到网站服务的正常提供。


3.2.  安全建议


Drupal core、TYPO3/PharStreamWrapper 等组件历史上已经报过多个安全漏洞,建议使用该产品的企业经常关注官方安全更新公告。


本文转自 安恒应急响应中心


推荐阅读:


点击“阅读原文” 查看更多精彩内容


喜欢记得打赏小E哦!



登录查看更多
1

相关内容

世界流行的开源 php 内容管理系统,具有可定制性高、性能优秀、扩展强大等特性。
【干货书】现代数据平台架构,636页pdf
专知会员服务
253+阅读 · 2020年6月15日
【实用书】流数据处理,Streaming Data,219页pdf
专知会员服务
76+阅读 · 2020年4月24日
【综述】基于图的对抗式攻击和防御,附22页论文下载
专知会员服务
68+阅读 · 2020年3月5日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
近期必读的5篇 CVPR 2019【图卷积网络】相关论文和代码
专知会员服务
32+阅读 · 2020年1月10日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
Pupy – 全平台远程控制工具
黑白之道
43+阅读 · 2019年4月26日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
CVE-2018-7600 - Drupal 7.x 远程代码执行exp
黑客工具箱
14+阅读 · 2018年4月17日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
Tensor Flow、Caffe、Torch共同之处:敞开的漏洞!
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
VrR-VG: Refocusing Visually-Relevant Relationships
Arxiv
6+阅读 · 2019年8月26日
Arxiv
8+阅读 · 2018年5月17日
Arxiv
6+阅读 · 2018年1月14日
VIP会员
相关资讯
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
Pupy – 全平台远程控制工具
黑白之道
43+阅读 · 2019年4月26日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
CVE-2018-7600 - Drupal 7.x 远程代码执行exp
黑客工具箱
14+阅读 · 2018年4月17日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
Tensor Flow、Caffe、Torch共同之处:敞开的漏洞!
一个人的企业安全建设之路
FreeBuf
5+阅读 · 2017年7月7日
Top
微信扫码咨询专知VIP会员