<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в системе управления web-контентом Dr...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html</link>
    <description>В выпуске (https://www.drupal.org/drupal-7.32) системе управления web-контентом Drupal 7.32 устранена критическая уязвимость (https://www.drupal.org/SA-CORE-2014-005) (CVE-2014-3704), позволяющая осуществить подстановку SQL-кода. Уязвимости присвоен наивысший уровень опасности (Highly critical (https://drupal.org/security-team/risk-levels)), сигнализирующий на возможность осуществления удалённой атаки, способной привести к получению доступа к системе.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость вызвана ошибкой в реализации метода &quot;prepared statement&quot; в интерфейсе абстрактного доступа к БД и может быть эксплуатирована анонимным посетителем. Отправив специально оформленный запрос к сайту, реализованному на базе Drupal, атакующий может выполнить произвольный SQL-запрос на сервере, манипулируя которым можно добиться выполнения PHP-кода или получения доступа к серверу. Прототип эксплоита не публикуется, но в тестовом сценарии фигурирует передача значения &quot;1 ;INSERT INTO &#123;test&#125; SET name = &apos;test12345678&apos;; -- &quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://www.drupal.org</description>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (chuk)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#45</link>
    <pubDate>Fri, 17 Oct 2014 16:00:44 GMT</pubDate>
    <description>Вот дурачье! На кой вообще было изобретать 7-ю версию, которое ничего общего не имеет с 6-й?&lt;br&gt;6-я - лучшая из Друпалов!&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#44</link>
    <pubDate>Fri, 17 Oct 2014 10:23:42 GMT</pubDate>
    <description>&amp;gt; А имеется ли разница между 100 потенциальными уязвимостями Жумлы или одной (найденной) &lt;br&gt;&amp;gt; в CMSВАШЕЙМЕЧТЫ если результат практически один (потеря данных или что-то подобное) &lt;br&gt;&lt;br&gt;Видите ли, практика показывает, что на условную сотню найденных уязвимостей жумлы приходится условно одна найденная дырка в &quot;CMSНАШЕЙМЕЧТЫ&quot;.  И с таким &quot;авторским коллективом&quot; оной жумлы это как было предсказуемо годы тому, так и останется.  Увы.&lt;br&gt;&lt;br&gt;Про &quot;потенциальные уязвимости&quot; можете рассказывать &quot;потенциальным заказчикам&quot;, кинетические уже на этом молоке обожглись и мальчикам-руководам не верят.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (yutoks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#43</link>
    <pubDate>Fri, 17 Oct 2014 07:05:06 GMT</pubDate>
    <description>тут от мозга админа больше зависит, чем от скриптов.&lt;br&gt;как рассчитал безопасность системы.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (all_glory_to_the_hypnotoad)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#40</link>
    <pubDate>Thu, 16 Oct 2014 16:13:00 GMT</pubDate>
    <description>&amp;gt; Cамо по себе числовые индексы или символьные не большое зло - частный случай индексов.&lt;br&gt;&lt;br&gt;ни что ни у чего тут не частный случай.&lt;br&gt;&lt;br&gt;&amp;gt; Но это плата за универсальность.&lt;br&gt;&lt;br&gt;это не универсальность, а головная боль от дебиловатых разработчиков пыха.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (manster)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#38</link>
    <pubDate>Thu, 16 Oct 2014 14:16:10 GMT</pubDate>
    <description>Да есть такое. Типизированные массивы и списки тогда уж. Само по себе числовые индексы или символьные не большое зло - частный случай индексов. Но это плата за универсальность. Решили сэкономить на списках и кортэжах. Но ошибка не совсем с этим связана, &quot;палёный код&quot;, впрочем от друпала не удивительно может быть.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (Прохожий)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#37</link>
    <pubDate>Thu, 16 Oct 2014 13:40:05 GMT</pubDate>
    <description>Perl-Pg и нормальная логика SQL с хранимыми процедурами, триггерами и т.д. Неубиваемая штука. Только все больше обрастает функционалом и обрастает.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#36</link>
    <pubDate>Thu, 16 Oct 2014 13:20:21 GMT</pubDate>
    <description>Можно еще сказать, что данная ошибка есть следствие дизайна PHP, в котором нет различия между обычными и ассоциативными массивами aka хешами. &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (YetAnotherOnanym)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#34</link>
    <pubDate>Thu, 16 Oct 2014 11:25:58 GMT</pubDate>
    <description>Если она одна и закрыта, потенциальные злоумышленники переключатся на ПО, в котором их находят пачками.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе управления web-контентом Dr... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99431.html#33</link>
    <pubDate>Thu, 16 Oct 2014 11:05:32 GMT</pubDate>
    <description>&amp;gt;по уму в том же drupal должно бы быть &lt;br&gt;&amp;gt; 2 варианта &lt;br&gt;&amp;gt; In ( :param ) &lt;br&gt;&amp;gt; и &lt;br&gt;&amp;gt; in ( #суперидентификатонедопустимыйдляsqlзапроса#paramscollection ) &lt;br&gt;&lt;br&gt;хм почему то думал что in ( :param ) это из mysql -кого синтаксиса, по сути в друпале и есть второй вариант, просто с ошибкой в реализации.&lt;br&gt;</description>
</item>

</channel>
</rss>
