Drupal: Sicherheitsupdate jetzt installieren!

Für das Open-Source-CMS Drupal gibt es das erste Sicherheitsupdate des Jahres. Die Entwickler empfehlen Admins, so schnell wie möglich auf die neue Version umzusteigen.

vorlesen Druckansicht 2 Kommentare lesen
Drupal: Sicherheitsupdate jetzt installieren!

(Bild: Drupal)

Lesezeit: 1 Min.
Von
  • Fabian A. Scherschel

Mit ihrem ersten Sicherheitsupdate für dieses Jahr stopfen die Drupal-Entwickler drei Sicherheitslücken im Open-Source-CMS. Eine der Lücken schätzen sie als kritisch ein, eine zweite kann unter Umständen dazu führen, dass Angreifer Schadcode auf betroffenen Servern ausführen können. Die Entwickler empfehlen Admins, das Sicherheitsupdate so schnell wie möglich einzuspielen.

Das Drupal-Core-Update auf Version 8.2.7 schlieĂźt drei LĂĽcken:

  • Wegen eines Programmierfehlers konnten Text-Editoren in Drupal private Dateien verwenden, deren Zugriff eigentlich auf bestimmte Nutzer beschränkt sein sollte (CVE-2017-6377). Diese LĂĽcke schätzen die Entwickler als kritisch ein.
  • Einige Admin-Seiten des CMS waren unzureichend gegen Cross-Site-Request-Forgery (CSRF) abgesichert. So konnten Angreifer unter bestimmten Umständen Zugriff auf geschĂĽtzte Content-Blöcke erlangen (CVE-2017-6379).
  • Drupal-Nutzer haben unter Umständen eine Entwickler-Bibliothek installiert, ĂĽber die Angreifer aus der Ferne Schadcode auf dem Server ausfĂĽhren können. Allerdings sollten die standardmäßigen Schutzmechanismen der .htaccess-Datei von Drupal und serverseitige Einschränkungen beim AusfĂĽhren von PHP-Dateien diesen Angriff verhindern. Das Update schlieĂźt diese LĂĽcke (CVE-2017-6381). Nutzer von Drupal-Versionen, die älter als 8.2.2 sind, könnten trotzdem betroffen sein. Sie sollten das Verzeichnis /vendor/phpunit von Hand entfernen.

Drupal-Admins erhalten das Sicherheitsupdate auf Drupal 8.2.7 sowie weitere Details zu den geschlossenen LĂĽcken ĂĽber die Sicherheitsmeldung auf der Drupal-Webseite. (fab)