CRITICAL🇬🇧 English

CVE-2017-6920

RCE w Drupal core 8 — niebezpieczna deserializacja obiektów PHP przez parser YAML

CVSS 9.8v3.0pub. 2018-08-06upd. 2024-11-21

Drupal core 8 przed wersją 8.3.4 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE). Wynika ona z niebezpiecznej obsługi obiektów PHP przez parser PECL YAML podczas określonych operacji.

Pokaż oryginał (EN)

Drupal core 8 before versions 8.3.4 allows remote attackers to execute arbitrary code due to the PECL YAML parser not handling PHP objects safely during certain operations.

🤖 Analiza AI
Jak działa

Parser PECL YAML używany przez Drupal core 8 nie weryfikuje bezpiecznie obiektów PHP podczas przetwarzania danych YAML. Atakujący może dostarczyć specjalnie spreparowane dane YAML zawierające serializowane obiekty PHP, które zostaną zdezserializowane i wykonane po stronie serwera. Operacja ta nie wymaga uwierzytelnienia, co czyni tę podatność szczególnie niebezpieczną — wystarczy dostęp sieciowy do atakowanej instancji Drupala.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze bez konieczności posiadania jakichkolwiek uprawnień, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować Drupal core do wersji 8.3.4 lub nowszej. Szczegóły patcha dostępne są w referencjach producenta pod adresem drupal.org w sekcji biuletynów bezpieczeństwa.

Kogo dotyczy

Drupal core 8 w wersjach wcześniejszych niż 8.3.4

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Drupal

    APP
    Drupal
    8.0.0 – 8.3.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-7602CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Drupal 7.x i 8.x — zdalne wykonanie kodu (Drupalgeddon2 follow-up)

CVE-2018-7600CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Drupalgeddon 2 — zdalne wykonanie kodu w Drupal (RCE)

CVE-2024-55637CRITICAL9.8PL ✓ten sam produkt

Deserializacja niezaufanych danych w Drupal Core umożliwia RCE

CVE-2024-55636CRITICAL9.8PL ✓ten sam produkt

Deserialization podatności w Drupal Core umożliwiająca RCE (Object Injection)

CVE-2024-55638CRITICAL9.8PL ✓ten sam produkt

Deserialization gadget chain w Drupal Core umożliwiający RCE