Drupal core 8 przed wersją 8.3.4 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE). Wynika ona z niebezpiecznej obsługi obiektów PHP przez parser PECL YAML podczas określonych operacji.
▸ Pokaż oryginał (EN)
Drupal core 8 before versions 8.3.4 allows remote attackers to execute arbitrary code due to the PECL YAML parser not handling PHP objects safely during certain operations.
Parser PECL YAML używany przez Drupal core 8 nie weryfikuje bezpiecznie obiektów PHP podczas przetwarzania danych YAML. Atakujący może dostarczyć specjalnie spreparowane dane YAML zawierające serializowane obiekty PHP, które zostaną zdezserializowane i wykonane po stronie serwera. Operacja ta nie wymaga uwierzytelnienia, co czyni tę podatność szczególnie niebezpieczną — wystarczy dostęp sieciowy do atakowanej instancji Drupala.
Atakujący może zdalnie wykonać dowolny kod na serwerze bez konieczności posiadania jakichkolwiek uprawnień, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować Drupal core do wersji 8.3.4 lub nowszej. Szczegóły patcha dostępne są w referencjach producenta pod adresem drupal.org w sekcji biuletynów bezpieczeństwa.
Drupal core 8 w wersjach wcześniejszych niż 8.3.4
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDrupal
APPDrupal8.0.0 – 8.3.4 (bez)
Powiązane podatności
RCE w Drupal 7.x i 8.x — zdalne wykonanie kodu (Drupalgeddon2 follow-up)
Drupalgeddon 2 — zdalne wykonanie kodu w Drupal (RCE)
Deserializacja niezaufanych danych w Drupal Core umożliwia RCE
Deserialization podatności w Drupal Core umożliwiająca RCE (Object Injection)
Deserialization gadget chain w Drupal Core umożliwiający RCE