باز هم آسیب‌پذیری در دروپال و ایجاد فرصت برای هکرها!

زمان به روز رسانی سایت‌های دروپالی فرارسیده است!

دروپال یکی از سیستم‌های مدیریت محتوای اُپن سورس محبوب می‌باشد، که نسخه‌ی جدیدی را به منظور رفع آسیب‌پذیری دور زدن امنیت منتشر نموده است، این آسیب‌پذیری به مهاجم راه دور اجازه می‌دهد کنترل کامل سایت را به دست بگیرد.

آسیب‌پذیری شناخته شده با شناسه CVE-2018-14773، در یک کتابخانه شخص ثالث با عنوان Symfony HttpFoundation قرار داشته، که در هسته دروپال مورد استفاده قرار می‌گیرد و دروپال نسخه ۸.x (نسخه‌های قبل از ۸.۵.۶ ) را تحت تأثیر قرار می‌دهد.

از آنجا که symfony_ یک فریم‌ورک وب‌اپلیکیشن با مجموعه‌ای از مؤلفه‌های PHP_ در اکثر پروژه‌ها مورد استفاده قرار می‌گیرد، بنابراین می‌توان گفت این آسیب‌پذیری به صورت بالقوه اکثر وب‌اپلیکیشن‌ها را در معرض خطر هک قرار می‌دهد.


تشریح آسیب‌پذیری Symfony

طبق ابلاغیه منتشر شده توسط symfony، این آسیب‌پذیری که موجب دور زدن امنیت می‌گردد به علت پشتیبانی symfony از هدرهای خطرناک HTTP است.

مهاجم می‌تواند از راه دور با مقادیر هدر HTTP آلوده‌ای مانند  'X-Original-URL' یا 'X-Rewrite-URL' که مسیر  را در URL درخواستی بازنویسی نموده و با دور زدن محدودیت دسترسی، موجب باز شدن آدرس دیگری می‌گردد، این آسیب‌پذیری را اکسپلویت نماید.

این آسیب‌پذیری در symfony نسخه‌های  ۲.۷.۴۹, ۲.۸.۴۴, ۳.۳.۱۸, ۳.۴.۱۴, ۴.۰.۱۴ و ۴.۱.۳ برطرف شده و دروپال این آسیب‌پذیری را در آخرین نسخه خود، یعنی ۸.۵.۶، وصله نموده است.


همین آسیب‌پذیری در فریم‌ورک Zend وجود دارد

علاوه بر symfony، تیم دروپال آسیب‌پذیری مشابهی نیز در کتابخانه‌های Zend Feed و Diactoros موجود در هسته دروپال یافته است، که آسیب‌پذیری URL Rewrite نامیده می‌شود.

گرچه گفته می‌شود هسته دروپال از این قابلیت‌های آسیب‌پذیر استفاده نمی‌کند، اما با این حال به کاربران توصیه می‌گردد در صورتی که سایت یا ماژول آن‌ها از  Zend Feed یا Diactoros به طور مستقیم استفاده می‌کند وب‌سایت‌های خود را وصله نمایند.

میلیون‌ها سایت از دروپال استفاده می‌کنند و متأسفانه اخیراً پس از افشای آسیب‌پذیری حیاتی Drupalgeddon2 به شدت مورد حمله قرار گرفته است.

* بنابراین اکیداً توصیه می‌گردد قبل از اینکه هکرها دست به کار شده و کنترل سایت شما را به دست بگیرند، سایت خود را در اسرع وقت به روز نمایید.

منبع خبر: https://thehackernews.com/2018/08/symfony-drupal-hack.html