Kritische Cross-Site-Scripting Sicherheitslücke im Drupal Core

Table of Contents

Am 20. November 2024 veröffentlichte das Drupal-Security-Team eine Sicherheitswarnung zu einer kritischen Schwachstelle im Drupal 7 Core, die als Cross-Site-Scripting (XSS) klassifiziert wurde. Diese Sicherheitslücke wird durch unsichere Verarbeitung von Benutzereingaben im Overlay-Modul verursacht und betrifft ausschließlich Drupal-7-Installationen mit aktiviertem Overlay-Modul in den Versionen zwischen 7.0 und 7.101.

Drupal ist eines der weltweit am häufigsten verwendeten Content-Management-Systeme (CMS). Die Sicherheit des Drupal-Cores ist von zentraler Bedeutung, da viele Websites, darunter Regierungs-, Unternehmens- und NGO-Seiten, auf dieses CMS vertrauen. Die vorliegende Sicherheitslücke betrifft den Overlay-Modul, ein Feature, das eine Überlagerung für Administrationsaufgaben bietet.

Beschreibung der Schwachstelle

  • Art der Schwachstelle: Reflektiertes Cross-Site-Scripting (XSS).
  • Betroffene Versionen: Alle Versionen von Drupal 7 Core ab 7.0 bis einschließlich 7.101.
  • Ursache: Unsichere Verarbeitung von Benutzereingaben im Overlay-Modul.
  • Gefährdung: Angreifer können bösartigen Code einschleusen, der im Browser eines Benutzers ausgeführt wird. Dies kann zu:
    • Diebstahl von Sitzungscookies,
    • Manipulation von Benutzerinteraktionen oder
    • Ausführung schädlicher Skripte führen.

Nur Installationen mit aktiviertem Overlay-Modul sind anfällig.

Die Sicherheitslücke wurde vom Drupal-Security-Team als kritisch eingestuft, mit einer Risiko-Bewertung von 17/25. Der CVSS-Vektor lautet:

  • Angriffs-Komplexität: Keine (AC:None).
  • Authentifizierung: Keine (A:None).
  • Vertraulichkeit und Integrität: Beeinträchtigt (CI:Some, II:Some).
  • Ausnutzbarkeit: Theoretisch (E:Theoretical).
  • Standard-Konfiguration betroffen: Ja (TD:Default).

Um die Schwachstelle zu beheben oder zu umgehen, empfiehlt das Drupal-Security-Team folgende Schritte:

  1. Software-Update:
    • Aktualisieren Sie Ihre Drupal-Installation auf Version 7.102, in der das Problem behoben wurde.
  2. Deaktivierung des Overlay-Moduls:
    • Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie das Overlay-Modul in den Drupal-Core-Einstellungen. Dies umgeht die Schwachstelle vollständig.

Related Posts

Sicherheitsrisiko in Versa Director: Standardpasswort und PostgreSQL-Fehlkonfiguration

Eine kritische Sicherheitslücke CVE-2024-42450 wurde in der Standardkonfiguration der Virtualisierungsplattform Versa Director entdeckt. Dieses Problem betrifft die PostgreSQL-Datenbank, die für die Speicherung von Betriebs- und Konfigurationsdaten sowie für die High-Availability-Funktionalität des Systems genutzt wird. Die Schwachstelle kombiniert ein Standardpasswort, das in allen Instanzen von Versa Director verwendet wird, mit einer unsicheren Konfiguration, die PostgreSQL erlaubt, auf alle Netzwerkinterfaces zu lauschen.

Read More

PHP: CVE-2024-8929 – Heap-Datenleck durch Buffer Over-Read in Mysqlnd

Am 26. November 2024 wurde die Schwachstelle CVE-2024-8929 veröffentlicht, die sich auf das mysqlnd (MySQL Native Driver) in PHP bezieht. Die Schwachstelle ermöglicht es Angreifern, Speicherinhalte (Heap-Daten) durch eine fehlerhafte Verarbeitung von MySQL-Paketen zu lesen. Die Sicherheitslücke wird als hoch (Severity: High) eingestuft. Die Versionen < 8.1.31, < 8.2.26 und <8.3.14 sind betroffen.

Read More

Sicherheitswarnung: Integer Underflow bei Zstandard-Dekomprimierung in 7-Zip ermöglicht Remote Code Execution

Am 20. November 2024 wurde eine kritische Schwachstelle in der beliebten Software 7-Zip öffentlich gemacht. Diese Schwachstelle betrifft die Implementierung der Zstandard-Dekomprimierung und kann von Angreifern ausgenutzt werden, um beliebigen Code auszuführen. Betroffen sind alle Versionen vor 7-Zip 24.07.

Read More