.:: Securnetwork.net Blog - Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • rss
  • Inizio
  • Contact Me
  • Curriculum Vitae
  • Università
  • Downloads

Aggiornamenti di sicurezza per Drupal CMS

Massimo Rabbi | 11 December 2007 | 19:32

Gli sviluppatori di Drupal CMS hanno rilasciato un advisory nel quale è stata evidenziata una potenziale falla di tipo SQL injection.
La funzione taxonomy_select_nodes non fa controlli sulle variabili passate alle query SQL, lasciando cosi’ spazio alla possibilità di creare istruzioni da passare al database.
Un ipotetico attaccante sarebbe dunque in grado di sfruttare la vulnerabilità per estrarre contenuti sensibili e protetti dal database.

Nonostante infatti il modulo taxonomy verifichi il contenuto prima di inoltrarlo, altri moduli non è detto che lo facciano e questo significa che la funzione in questione potrebbe ricevere parametri non filtrati.
L’advisory che questo problema interessa taxonomy_menu, ajaxLoader e ubrowser.
Secondo gli sviluppatori le versioni di Drupal precedenti la 4.7.9 e la 5.4 sono affette dal bug.
Il consiglio è comunque quello di scaricare le versioni 4.7.10 e la 5.5 visto che le due precedentemente citate nonostante abbiano corretto il problema di sicurezza hanno introdotto un ulteriore bug.
Gli sviluppatori oltre alle versioni aggiornate hanno fornito anche i relativi files .patch.

RIFERIMENTI:
* Drupal core - SQL Injection possible when certain contributed modules are enabled, advisory on Drupal.org
* Security updates for Drupal CMS, by Heise Security

Categorie
Mondo WWW, OpenSource, Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Rischio crash per Apple Leopard Notebook HP a rischio backdoor »

Lascia un commento

Puoi usare questi tag : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Pages

  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sitissimo.com
  • catalogo pmi

Recommended Sites

Categories

  • Apple (27)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (41)
  • Libri e Riviste (1)
  • Microsoft (105)
  • Mondo WWW (132)
  • Musica (2)
  • Networking (43)
  • News dal blog (24)
  • OpenSource (64)
  • Personale (66)
  • Programmazione (19)
  • Riflessioni e considerazioni (43)
  • Sicurezza (200)
  • Sistemi operativi (79)
  • Software (247)
  • Telefonia (21)
  • Tips & Tricks (3)
  • Virus & Spyware (46)

Spam Blocked

39,707 spam comments
blocked by
Akismet

Statistiche

Sponsors II


*NIX Distro

  • Anonym.OS
  • Arudius
  • BackTrack
  • Security Distros

Blog

  • 11 Settembre
  • 7 in condotta!
  • Andrea Beggi
  • BufferOverflow
  • Emanuele Mattei
  • Il Disinformatico
  • Nococozza
  • OssBlog
  • Roundhouse Kicks
  • Shannon.it
  • Sicurezza Informatica
  • Sicurezza, ICT e altro

Blogs Microsoft

  • Blog TechNet
  • Marco Russo
  • Microsoft Security
  • Raffaele Rialdi

Friends

  • Capsula
  • Codega
  • Davide Ferrario
  • Filippo Roson
  • Giova
  • Lino Possamai
  • Massimiliano Barletta
  • Moleshkino
  • Quielainsieme
  • Renzo Gazzi

Musica

  • 3 Doors Down
  • Demagogue Rock
  • GemBoy
  • GreenDay
  • Iron Maiden
  • Linkin’ Park
  • Metallica
  • Moravagine
  • Nirvana
  • Noise Avalanche
  • Offspring
  • Tobias Sammet
  • Winter Dust

Sicurezza

  • Bugtraq Mailing List Archive
  • Database Security
  • Exploit
  • Government Security
  • HackerHigh School
  • Honeynet Project
  • McAfee Research
  • RootKit
  • Secunia
  • Security Focus
  • Security Freak Videos
  • Security Wireless
  • SysWall
  • Zero-Day Tracker
  • Zone-H

Tecnologia on-line

  • BrainWeb.it
  • Hardware Upgrade
  • HTML Code Tutorial
  • My old page
  • Punto Informatico
  • Siforge
  • TechTown.IT
  • The Register
  • Tom’s Hardware

SPONSORS III

Altro


BlogItalia.it - La directory italiana dei blog


rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox