Drupal parchea siete vulnerabilidades, dos de ellas críticas

  • Vulnerabilidades

Una de las vulnerabilidades críticas, detectada en Drupal 7 y Drupal 8, implica un fallo de la función de JavaScript "Drupal.checkPlain", que podría provocar un ataque cross-site scripting en determinadas circunstancias.

También puedes leer...

Todo sobre Spectre y Meltdown

SecOps a examen

Los mitos de las Brechas de Seguridad

La creación de un SOC

Cómo utilizar la Dark Web

Los desarrolladores de Drupal han parcheado dos vulnerabilidades críticas en las versiones 7 y 8 de su plataforma de sistema de gestión de contenidos (CMS). En total, Drupal parcheó siete vulnerabilidades, incluidas cuatro clasificadas como moderadamente críticas y dos poco críticas, según un aviso publicado por la compañía.

El primero de los fallos críticos es un error de formulario de respuesta de comentario en la versión 8 de Drupal. Esta vulnerabilidad otorga a los usuarios no autorizados acceso a contenido restringido, permitiéndoles ver y agregar comentarios y contenido en ciertas áreas restringidas del CMS. "Esta vulnerabilidad se ve mitigada por el hecho de que el sistema de comentarios debe estar habilitado y el atacante debe tener permiso para publicar comentarios", apunta el comunicado de Drupal.

Otra vulnerabilidad crítica en Drupal 7 y Drupal 8 implica un fallo de la función de JavaScript "Drupal.checkPlain", que podría provocar un ataque XSS (cross-site scripting) en determinadas circunstancias. "Drupal tiene una función de JavaScript "Drupal.checkPlain" que se utiliza para escapar de texto potencialmente peligroso antes de enviarlo a HTML (ya que la salida de JavaScript no suele pasar por autoescaneo de Twig). Esta función no maneja correctamente todos los métodos de inyección de HTML malicioso, lo que lleva a una vulnerabilidad cross-site scripting en ciertas circunstancias", señalan los investigadores.

Los desarrolladores detrás de la plataforma CMS también corrigieron varias vulnerabilidades moderadamente críticas, incluyendo un error del sistema de archivos privado que conduce a una vulnerabilidad de omisión de acceso para los usuarios que intentan ver o descargar archivos privados. Otro error moderadamente crítico está relacionado con el módulo Bandeja de Configuración de Drupal 8 y permite a los usuarios actualizar ciertos datos para los que no tienen permisos.