В Drupal выявили и пропатчили критическую RCE-уязвимость

В Drupal выявили и пропатчили критическую RCE-уязвимость

В Drupal выявили и пропатчили критическую RCE-уязвимость

Разработчики Drupal устранили уязвимость удаленного исполнения кода, объявившуюся в компонентах ядра CMS-системы. Степень опасности проблемы, зарегистрированной как CVE-2020-13671, оценена в 17 баллов из 25 возможных по шкале, рекомендованной NIST (американским Институтом стандартов и технологий).

Согласно описанию на сайте Drupal, новая RCE-уязвимость возникла из-за неадекватной санации имен файлов, загружаемых на сервер. В результате система может интерпретировать расширение файла как некорректное и ошибиться при определении MIME-типа, а при некоторых настройках — даже запустить файл на исполнение как PHP.

Используя уязвимость, злоумышленник при наличии доступа может загрузить на сервер вредоносный файл определенного формата и добиться его исполнения в обход существующих ограничений.

Патчи выпущены для поддерживаемых версий CMS-системы — Drupal 7 и 9, а также веток 8.8 и 8.9. Пользователям рекомендуется обновить продукт до сборки 7.74, 9.0.8, 8.8.11 или 8.9.9 соответственно.

Кроме установки патча, разработчики советуют проверить ранее загруженные файлы на наличие подозрительных расширений, в особенности двойных. По их мнению, в ходе аудита также стоит обратить внимание на такие расширения, как phar, php, pl, py, cgi, html, htm, phtml, js и asp.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сервис доставки Самокат работает со сбоями

Сбой в работе сервиса доставки «Самокат» начался около 14:40 по московскому времени. Представители компании принесли извинения за доставленные неудобства и пообещали оперативно устранить проблему.

Согласно данным сервиса Downdetector, резкий рост сообщений о неполадках зафиксирован именно в это время. Пользователи жаловались на то, что приложение либо не запускается вовсе, либо открывается не с первого раза. Кроме того, при удачном запуске невозможно воспользоваться промокодами.

Больше всего жалоб поступает из Санкт-Петербурга, Москвы, а также из Новосибирской, Нижегородской и Самарской областей. По информации сервиса «Не работает сегодня», сбои в работе «Самоката» зафиксированы практически по всей стране — от Калининграда до Магадана.

Как передаёт ТАСС, при попытке открыть приложение пользователи видят сообщение: «Обновляем приложение. Ещё немного — и всё заработает».

«Сейчас зайти в приложение и на сайт невозможно из-за технического сбоя. Приносим извинения за неполадки — наши специалисты уже занимаются их устранением», — сообщили в пресс-службе «Самоката» в комментарии ТАСС.

По состоянию на 16:15 сайт компании открывался, но с существенными задержками. В некоторых случаях не загружались изображения и картографические данные.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru