Accéder au contenu principal

AVIS DE SÉCURITÉ

AVIS DE SÉCURITÉ

AVIS DE SÉCURITÉ

CERTFR-2021-AVI-564 : Vulnérabilité dans Drupal core (22 juillet 2021)

Risque(s)

  • Exécution de code arbitraire à distance

Systèmes affectés

  • Drupal versions 9.2 antérieures à 9.2.2
  • Drupal versions 9.1 antérieures à 9.1.11
  • Drupal versions 8.9 antérieures à 8.9.17
  • Drupal versions 7 antérieures à 7.82

L'éditeur ne maintient

plus les versions 8 antérieures à 8.9.x et 9 antérieures à 9.1.x. Les utilisateurs d'une version obsolète doivent préalablement mettre à jour Drupal pour bénéficier des correctifs de sécurité.

Résumé

Une vulnérabilité a été découverte dans Drupal core. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Cependant, la vulnérabilité est atténuée par le fait que l'utilisation de la bibliothèque Archive_Tar par Drupal core n'est pas vulnérable, car elle ne permet pas l’exécution de liens symboliques.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

  • Vues : 297