06.07.17

Drupal 8 et 7: 3 failles de sécurité critiques

Drupal
4.4/5 - (9 votes)

Trois failles de sécurité Drupal, une critique et une exploitée viennent d’être patchées par l’équipe Drupal mercredi 21 Juin 2017 Drupal .


La faille la plus critique, et touchée par l’update, porte les versions de Drupal 8 à la version 8.3.4 et de Drupal 7 à Drupal 7.5.6. Elle exploite le parser YAML, PECL, qui permet d’exécuter du code à distance. C’est une faille interne au cœur / core Drupal.

Les deux autres failles (REST ressource et l’upload de fichier en anonyme) , moins critiques, affectent seulement les sites qui autorisent le téléchargement de fichiers par des utilisateurs anonymes ou encore les sites qui ont le module RESTful Web Services activée avec des permissions particulières. Ce qui fait de ces deux dernières, des failles plus difficiles à exploiter.

Comme c’est une update security, Drupal recommende vivement de mettre à jour les versions Drupal 7.x en dessous de 7.5.6 et Drupal 8.x en dessous de 8.3.4.

Besoin d’une équipe Drupal pour vous accompagner ? Drupal experts contact.

À propos de Tanguy R

Tanguy dirige Sutunam avec une conviction simple : la plupart des projets digitaux échouent avant même la première ligne de code, faute d'avoir vraiment pris le temps de comprendre le métier. Avec 15 ans passés à connecter des systèmes, construire des plateformes eCommerce et démêler des intégrations ERP entre Lyon et Hanoï, il est aussi à l'aise pour diagnostiquer un workflow chaotique que pour cadrer une opportunité IA que personne n'avait encore pensé à demander. Aujourd'hui, il s'intéresse de plus en plus à ce qui vient ensuite : souveraineté des données, cybersécurité, et la façon dont la blockchain, au-delà de la crypto, va redéfinir la manière dont les entreprises possèdent et protègent leurs actifs numériques.